CVE-2026-63077: Vulnerabilidad crítica en TeamCity permite ejecución remota de código
JetBrains publicó un parche urgente para TeamCity On-Premises tras descubrirse una vulnerabilidad de autenticación que permite a un atacante no autenticado ejecutar código arbitrario en el servidor de build.
La falla, catalogada como CVE-2026-63077, afecta a las versiones de TeamCity anteriores a la 2026.03.1 y reside en el manejo de tokens de sesión del endpoint de administración remota. Un atacante que envíe una petición especialmente diseñada puede eludir la verificación de autenticación y obtener acceso con privilegios de administrador del servidor.
Dado que TeamCity suele integrarse con pipelines de CI/CD que tienen acceso a secretos de despliegue, repositorios de código fuente y credenciales de infraestructura, la explotación de esta falla representa un riesgo directo de compromiso de la cadena de suministro de software.
Se recomienda actualizar de inmediato a la versión parcheada, o en su defecto, restringir el acceso de red al panel de administración de TeamCity solo a IPs de confianza mientras se aplica el parche.