BookinglyTech News
Ciberseguridad

CISA marca el fallo crítico de TeamCity como explotado por bandas de ransomware

La agencia estadounidense actualiza su catálogo KEV con CVE-2026-63077, un bypass de autenticación parcheado en julio que permite ejecutar comandos en el servidor de CI/CD.

3 min de lecturaBleepingComputer0 vistas

CISA ha vuelto a tocar su catálogo de vulnerabilidades explotadas y ha etiquetado CVE-2026-63077, el fallo crítico de JetBrains TeamCity, como explotado por bandas de ransomware. La agencia no ha publicado detalles de los ataques ni ha identificado a los grupos: lo único que ha cambiado es la etiqueta dentro del KEV.

El fallo es un bypass de autenticación en TeamCity On-Premises que JetBrains parcheó el 25 de julio en las versiones 2025.11.7 y 2026.1.3. La descripción de la compañía es concreta: un atacante sin autenticar puede usar el protocolo de sondeo de los agentes para saltarse las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor. Traducido a lo que importa: si ese proceso corre con permisos amplios, el intruso puede leer datos, configuraciones y credenciales almacenadas, modificar el estado del servidor y tocar los artefactos de build que alimentan los pipelines de CI/CD posteriores. En un entorno donde el servidor de integración firma y publica lo que luego se despliega, eso no es una máquina comprometida, es la cadena de suministro entera.

Tres semanas de cronología

El 5 de agosto, menos de dos semanas después del parche, CISA metió el CVE en el catálogo de explotados y dio a las agencias federales tres días para asegurar sus redes. El 7 de agosto JetBrains confirmó explotación real, publicó indicadores de compromiso y recomendó a quien no pudiera actualizar de inmediato que limitara el acceso a redes de confianza. Es el aviso de JetBrains que conviene leer si todavía tienes algún servidor pendiente.

Shadowserver sigue la exposición en Internet: algo más de 160 servidores TeamCity sin el parche aplicado, frente a los 700 que llegaron a estar accesibles justo después de la corrección. La cifra baja, pero siguen siendo sistemas alcanzables desde fuera y con un exploit ya en circulación.

No es un patrón nuevo. Desde octubre de 2023, CISA ha marcado cuatro vulnerabilidades de TeamCity como explotadas en el mundo real, y las cuatro han acabado además en manos de ransomware. En octubre de 2024, agencias de Estados Unidos y Reino Unido avisaron de que APT29, el grupo vinculado al servicio de inteligencia exterior ruso, estaba atacando a gran escala servidores JetBrains TeamCity y Zimbra sin parchear.

El atractivo es evidente por la posición del producto. TeamCity es la plataforma de integración y despliegue continuo que usan equipos de desarrollo y DevOps para automatizar compilación, pruebas y despliegue. JetBrains dice que más de 30.000 equipos de DevOps lo usan, con clientes como Citibank, Amazon Games, Tesla y Samsung; la cifra es de la compañía, no de un tercero.

El detalle técnico que decide la urgencia es que el vector solo necesita acceso HTTP(S) al servidor. No hace falta estar dentro de la red ni una credencial filtrada. Quien tenga un TeamCity expuesto y sin actualizar está a un exploit de distancia de entregar sus credenciales de build y sus artefactos. El detalle del CVE está en el NVD para quien quiera revisar versiones afectadas antes de tocar nada.