CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado
CVE-2026-63077: Deserialización de Datos No Confiables en JetBrains TeamCity — Ejecución Remota de Código Sin Autenticación
La plataforma de integración y entrega continua (CI/CD) JetBrains TeamCity se ha visto afectada por una vulnerabilidad crítica identificada como CVE-2026-63077, con una puntuación CVSS de 9.8 (CRÍTICO). Esta vulnerabilidad permite a un atacante no autenticado ejecutar código arbitrario de forma remota explotando el protocolo de comunicación entre el servidor TeamCity y sus agentes de compilación. La vulnerabilidad ha sido añadida al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, lo que indica evidencia activa de explotación en entornos reales y eleva considerablemente su prioridad de remediación.
Dado el papel central que TeamCity desempeña en los pipelines de desarrollo de software de miles de organizaciones en todo el mundo, el impacto potencial de esta vulnerabilidad trasciende la infraestructura de TI convencional: un atacante que la explote con éxito puede comprometer la cadena de suministro de software completa de una organización.
Análisis Técnico
Clasificación y Vector de Ataque
La vulnerabilidad está clasificada bajo CWE-502: Deserialization of Untrusted Data. Este tipo de debilidad ocurre cuando una aplicación deserializa datos proporcionados por un origen no confiable sin aplicar los controles de validación adecuados. En el caso de CVE-2026-63077, el vector de ataque reside específicamente en el protocolo de polling de agentes (agent polling protocol), el mecanismo mediante el cual los agentes de compilación de TeamCity consultan periódicamente el servidor para recibir instrucciones de trabajo y actualizaciones de configuración.
Dado que este protocolo está diseñado para ser accesible por agentes potencialmente remotos, puede estar expuesto en segmentos de red más amplios o directamente en Internet. Un atacante que pueda alcanzar este endpoint puede enviar un payload de deserialización malicioso sin necesidad de presentar credenciales válidas, lo que confiere al vector de ataque las características:
- AV:N — Vector de Red (accesible remotamente vía red)
- AC:L — Complejidad de Ataque Baja (no se requieren condiciones especiales)
- PR:N — Sin Privilegios Requeridos (no autenticado)
- UI:N — Sin Interacción del Usuario
- S:U / C:H / I:H / A:H — Impacto alto en confidencialidad, integridad y disponibilidad
Mecanismo de Explotación
Los ataques de deserialización insegura en Java y plataformas JVM son bien conocidos en la comunidad de seguridad desde al menos 2015. Las bibliotecas de gadget chains como ysoserial permiten a los atacantes construir payloads que, al ser deserializados por el servidor vulnerable, resultan en la ejecución de comandos del sistema operativo con los privilegios del proceso de TeamCity. En este caso, el servidor TeamCity actúa como receptor del payload malicioso a través del canal de comunicación del agente, sin requerir que el atacante se autentique previamente.
El proceso de explotación típico sigue el siguiente esquema:
- El atacante identifica un servidor TeamCity accesible en red o Internet.
- Se envía una solicitud especialmente diseñada al endpoint del protocolo de polling de agentes, embebiendo un payload de deserialización malicioso.
- El servidor deserializa el objeto recibido sin validación suficiente, ejecutando la cadena de gadgets.
- El resultado es la ejecución de código arbitrario en el contexto del servidor TeamCity, lo que normalmente otorga acceso completo al sistema subyacente.
Relación con Ataques a la Cadena de Suministro
TeamCity gestiona repositorios de código fuente, secretos de compilación, credenciales de despliegue y artefactos de software. Un atacante que comprometa un servidor TeamCity no solo controla la máquina anfitriona, sino que potencialmente puede:
- Inyectar código malicioso en artefactos de software producidos durante el proceso de compilación.
- Exfiltrar secretos almacenados: claves API, tokens de acceso a repositorios, credenciales de plataformas cloud.
- Moverse lateralmente hacia infraestructuras de producción a través de las integraciones de despliegue configuradas.
- Establecer persistencia mediante la creación de cuentas de administrador o el despliegue de agentes maliciosos.
Impacto
Con una puntuación CVSS de 9.8, CVE-2026-63077 se sitúa en la categoría más alta de severidad. La combinación de acceso no autenticado, explotación remota sin interacción del usuario y la naturaleza crítica de los activos gestionados por TeamCity hace de esta vulnerabilidad una amenaza de primer orden. Aunque el uso de esta vulnerabilidad en campañas de ransomware no ha sido confirmado oficialmente por CISA en el momento de la publicación de este análisis, su presencia en el catálogo KEV indica explotación activa que debe considerarse con la máxima urgencia.
Precedentes históricos son relevantes aquí: vulnerabilidades anteriores en TeamCity, como CVE-2024-27198, fueron activamente explotadas por actores de amenaza avanzados, incluyendo grupos vinculados a estados-nación, para comprometer cadenas de suministro de software. CVE-2026-63077 presenta un perfil de riesgo comparable o superior.
Productos Afectados
Según la información publicada por JetBrains en su advisory oficial y en la página de problemas de seguridad resueltos, la vulnerabilidad afecta a:
- JetBrains TeamCity (instalaciones on-premises) — versiones previas a la versión parcheada indicada en el advisory del fabricante.
- Instancias TeamCity accesibles a través de red, particularmente aquellas con el puerto del protocolo de agentes expuesto a redes no confiables o a Internet.
Se recomienda consultar directamente el listado oficial de JetBrains para confirmar las versiones específicas afectadas y las versiones que incluyen la corrección.
Recomendaciones de Mitigación
Acción Inmediata: Aplicar el Parche del Fabricante
La acción prioritaria es aplicar la actualización de seguridad publicada por JetBrains tan pronto como sea posible. Las instrucciones de actualización y los detalles de la versión corregida están disponibles en el blog de seguridad oficial de JetBrains y en la página de problemas de seguridad resueltos.
Medidas de Contención y Defensa en Profundidad
- Restringir el acceso al protocolo de agentes: Limitar mediante firewall o reglas de red el acceso al puerto utilizado por el protocolo de polling de agentes, permitiendo únicamente el tráfico procedente de rangos IP de agentes conocidos y autorizados.
- Aislar servidores TeamCity de Internet: Si no existe un requisito operacional explícito, los servidores TeamCity no deben ser accesibles directamente desde Internet. Utilizar VPN o bastión para el acceso administrativo.
- Auditar registros de acceso: Revisar logs del servidor TeamCity en busca de solicitudes inusuales al endpoint del protocolo de agentes, especialmente desde IPs desconocidas o en horarios atípicos.
- Inventariar y proteger secretos: Rotar inmediatamente todas las credenciales, tokens y claves almacenadas en TeamCity, especialmente si existe sospecha de compromiso previo.
- Implementar EDR en el servidor: Asegurar que el sistema operativo anfitrión cuenta con protección EDR activa que pueda detectar comportamientos anómalos derivados de la ejecución de código post-deserialización.
- Monitorización de integridad de artefactos: Verificar la integridad de los artefactos de software compilados recientemente para detectar posibles manipulaciones.
Cumplimiento con BOD 26-04 (Agencias Federales de EE.UU.)
Las agencias del gobierno federal de Estados Unidos están obligadas a cumplir con las directrices establecidas en la Directiva Operativa Vinculante BOD 26-04 de CISA, que establece plazos y procedimientos para la aplicación de parches en vulnerabilidades catalogadas en el KEV. Para esta vulnerabilidad, CISA requiere además el cumplimiento de los Forensics Triage Requirements asociados a BOD 26-04, lo que implica la realización de un triaje forense para determinar si los sistemas afectados han sido comprometidos antes de proceder con la remediación.