Vulnerabilidad crítica en TeamCity On-Premises (CVE-2026-63077): Actualice ya

Vulnerabilidad crítica en TeamCity On-Premises permite ejecución remota de código. Actualice a 2025.11.7 o 2026.1.3 para proteger su servidor.

martes, 28 de julio de 2026 • 4 min de lectura • Equipo Q2BSTUDIO

Actualice a la versión parcheada para evitar RCE

El pasado 10 de julio de 2026 se reportó de forma privada una vulnerabilidad crítica en TeamCity On-Premises, identificada como CVE-2026-63077, que ha puesto en alerta a todos los equipos de desarrollo y operaciones que utilizan esta herramienta de integración continua. La falla permite que un atacante sin autenticación previa, con solo acceso HTTP o HTTPS al servidor, pueda eludir los controles de seguridad y ejecutar comandos arbitrarios en el sistema operativo subyacente. Esto significa que cualquier servidor TeamCity expuesto a Internet o incluso a redes internas no segmentadas puede ser comprometido por completo, exponiendo datos sensibles, credenciales almacenadas y la integridad de las canalizaciones de CI/CD.

La vulnerabilidad afecta a todas las versiones de TeamCity On-Premises hasta la fecha del parche, lo que la convierte en una amenaza de alto impacto. Los investigadores de seguridad han confirmado que se puede explotar a través del protocolo de sondeo de agentes, sin necesidad de interacción del usuario ni privilegios previos. Una vez explotada, el atacante obtiene los mismos permisos que el proceso del servidor TeamCity, lo que en muchos entornos equivale a un control total del sistema. Aunque hasta el momento de publicar este aviso no se han detectado ataques activos, la gravedad del CVE exige una acción inmediata por parte de todas las organizaciones que mantengan instancias on-premises.

JetBrains, la compañía detrás de TeamCity, ha lanzado las versiones corregidas 2025.11.7 y 2026.1.3, que solucionan por completo el fallo. Además, para aquellos equipos que no puedan actualizar de inmediato debido a restricciones de compatibilidad o procesos de cambio, se ha publicado un plugin de parche de seguridad compatible con TeamCity 2017.1 y superiores. Este plugin puede descargarse e instalarse manualmente, o a través del panel de administración en versiones recientes. Es importante destacar que el plugin solo soluciona esta vulnerabilidad específica, por lo que la recomendación principal sigue siendo migrar a la última versión estable para beneficiarse de todas las mejoras acumuladas.

Más allá de la aplicación del parche, la seguridad de un servidor TeamCity debe abordarse desde una perspectiva integral. Como práctica recomendada, se debe limitar el acceso de red solo a sistemas de confianza, preferiblemente mediante conexiones VPN, y ejecutar el servidor con los mínimos privilegios necesarios. También es aconsejable alojar el servidor en un equipo dedicado, separado de los agentes de compilación, y no exponer la pantalla de inicio de sesión ni la API REST a Internet sin capas adicionales de protección. Estas medidas reducen significativamente la superficie de ataque y dificultan la explotación de cualquier vulnerabilidad futura.

La vulnerabilidad CVE-2026-63077 resalta la importancia de contar con una estrategia de ciberseguridad sólida en los entornos de desarrollo y despliegue. En Q2BSTUDIO entendemos que la seguridad no es un complemento, sino un pilar fundamental en cualquier proyecto de software. Por eso ofrecemos servicios de auditoría de seguridad, pentesting y consultoría en ciberseguridad para ayudar a las empresas a identificar y mitigar riesgos antes de que sean explotados. Nuestro equipo trabaja con herramientas modernas y metodologías ágiles para garantizar que sus sistemas de CI/CD, como TeamCity, estén protegidos frente a amenazas críticas.

Además de la ciberseguridad, en Q2BSTUDIO acompañamos a las organizaciones en su transformación digital mediante el desarrollo de aplicaciones a medida que se integran perfectamente con infraestructuras en la nube. Ya sea migrando sus servidores TeamCity a AWS o Azure, o diseñando soluciones cloud desde cero, ayudamos a reducir costos, mejorar la escalabilidad y aumentar la resiliencia operativa. La nube ofrece ventajas como parches automáticos y alta disponibilidad, lo que puede minimizar el impacto de vulnerabilidades como esta.

Asimismo, la inteligencia artificial (IA) y los agentes inteligentes están revolucionando la forma en que monitoreamos y protegemos los sistemas. En Q2BSTUDIO combinamos IA con análisis de datos (Business Intelligence mediante Power BI) para detectar patrones anómalos en tiempo real, anticipar ataques y automatizar respuestas. Nuestros agentes de IA pueden supervisar logs de TeamCity, identificar comportamientos sospechosos y disparar alertas o incluso acciones correctivas sin intervención humana. Esta capa adicional de defensa proactiva es especialmente valiosa en entornos donde el tiempo de reacción es crítico.

Para las empresas que aún no han migrado a TeamCity Cloud, la opción on-premises sigue siendo válida, pero requiere una gestión de seguridad constante. La actualización inmediata a las versiones 2025.11.7 o 2026.1.3 es el primer paso ineludible. Si su equipo necesita ayuda con el proceso de actualización, la instalación del plugin de parche o la revisión de la arquitectura de seguridad, en Q2BSTUDIO ofrecemos soporte técnico especializado. Nuestros ingenieros conocen a fondo las particularidades de TeamCity y pueden asesorarle para mantener su entorno productivo y seguro.

No espere a que un atacante aproveche esta vulnerabilidad. La ciberseguridad no es un lujo, es una necesidad en el panorama actual. Contacte con nosotros para una consultoría gratuita y descubra cómo podemos fortalecer su infraestructura de desarrollo con soluciones de software a medida, cloud, BI y agentes de IA. Su canal de CI/CD merece la mejor protección.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.