Una falla crítica en una plataforma de desarrollo de software permite ejecutar comandos sin iniciar sesión
JetBrains corrigió una falla crítica en TeamCity, una plataforma usada por equipos de desarrollo para automatizar la construcción y publicación de software, que permitía ejecutar comandos en el servidor sin necesitar una cuenta. Aplica solo a instalaciones propias (on-premise); las alojadas por JetBrains ya están protegidas.
Qué ocurrió
JetBrains corrigió una falla crítica (CVE-2026-63077, calificada 9.8 sobre 10) en TeamCity, una plataforma que los equipos de desarrollo usan para automatizar la construcción, prueba y publicación de software. La falla permitía a un atacante ejecutar comandos del sistema operativo en el servidor sin necesitar iniciar sesión. Afecta a todas las versiones instaladas por la propia organización (on-premise); las instancias alojadas directamente por JetBrains (TeamCity Cloud) ya estaban protegidas. La corrección está disponible en las versiones 2025.11.7 y 2026.1.3.
Quién está expuesto
Organizaciones que operan su propia instalación de TeamCity para automatizar el proceso de desarrollo de software, en particular equipos de desarrollo internos o proveedores de software que usan esta plataforma para construir y publicar sus productos.
Impacto potencial
Un atacante que aproveche esta falla puede ejecutar comandos con los mismos privilegios que el propio servidor, lo que abre la puerta a alterar el código fuente o el proceso de publicación de software antes de que llegue a los clientes de la organización, un riesgo que se extiende más allá del propio servidor comprometido.
Leer fuente original →