TeamCity: bandas de ransomware explotan el CVE-2026-63077

TeamCity: bandas de ransomware explotan el CVE-2026-63077

Operadores de ransomware están aprovechando una vulnerabilidad crítica de omisión de autenticación en JetBrains TeamCity, según la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA). La agencia comunicó el cambio el miércoles, dos meses después de que JetBrains publicara la corrección.

La vulnerabilidad, registrada como CVE-2026-63077, afecta a TeamCity On-Premises. JetBrains la corrigió el 25 de julio en las versiones 2025.11.7 y 2026.1.3. Un atacante que pueda llegar a un servidor por HTTP(S) puede aprovecharla para ejecutar comandos arbitrarios del sistema operativo.

Cómo funciona el fallo

TeamCity es una plataforma de integración y despliegue continuos (CI/CD). Los desarrolladores y los equipos de DevOps la utilizan para automatizar la compilación, las pruebas y el despliegue del código. Por eso un servidor comprometido tiene tanto valor para los atacantes.

JetBrains explicó en su aviso de seguridad cómo se puede explotar el fallo.

"Un atacante no autenticado podría explotar la vulnerabilidad a través del protocolo de sondeo de agentes de TeamCity para eludir las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor de TeamCity", señaló la empresa.

También advirtió de aquello a lo que podría acceder un atacante una vez dentro.

"Dependiendo de los privilegios concedidos al proceso del servidor de TeamCity, un ataque con éxito podría exponer datos, configuraciones y credenciales almacenadas de TeamCity, modificar el estado del servidor y, potencialmente, comprometer la integridad de los artefactos de compilación y de las canalizaciones de CI/CD posteriores", añadió JetBrains.

Este último punto es el más importante. Un servidor de compilación está en el origen del software que distribuye una organización. Si se manipulan los artefactos de compilación, el daño puede extenderse mucho más allá de la primera víctima.

Del parche a la explotación activa

Los ataques empezaron poco después de que se publicara la corrección. El 5 de agosto, menos de dos semanas después del parche, la CISA añadió el CVE-2026-63077 a su catálogo de vulnerabilidades explotadas conocidas (KEV). El catálogo KEV es la lista de la CISA con los fallos de seguridad cuya explotación en ataques reales está confirmada. En virtud de una directiva vinculante, las agencias civiles federales de EE. UU. deben corregir los fallos incluidos en ella antes de una fecha límite. En este caso, la CISA dio a las agencias tres días para proteger sus redes.

JetBrains confirmó la explotación activa el 7 de agosto. Publicó indicadores de compromiso y recomendó a los clientes que no pudieran aplicar el parche de inmediato que restringieran el acceso a redes de confianza.

El miércoles, la CISA volvió a actualizar la entrada del catálogo KEV para señalar que la vulnerabilidad se utiliza en campañas de ransomware. La agencia no ha dicho qué grupos están detrás de los ataques ni cómo se llevaron a cabo.

No es la primera vez que TeamCity recibe este tipo de atención. Desde octubre de 2023, la CISA ha marcado cuatro vulnerabilidades de TeamCity como explotadas activamente. Las cuatro se han relacionado también con ataques de ransomware.

Menos servidores expuestos, pero no cero

La aplicación de parches ha avanzado. La organización sin ánimo de lucro de vigilancia de amenazas Shadowserver contabilizó unos 700 servidores de TeamCity vulnerables expuestos a Internet poco después de que saliera la corrección. Ahora sigue algo más de 160 servidores que continúan sin parchear frente al CVE-2026-63077.

Es un descenso claro, pero 160 servidores de compilación accesibles siguen siendo un conjunto de objetivos considerable, sobre todo tratándose de un fallo que no requiere autenticación.

TeamCity lleva tiempo atrayendo tanto a delincuentes como a atacantes respaldados por Estados. En octubre de 2024, las agencias de ciberseguridad de EE. UU. y del Reino Unido advirtieron de que APT29 estaba atacando servidores vulnerables de JetBrains TeamCity y Zimbra "a escala masiva". APT29 es un grupo de hackers vinculado al Servicio de Inteligencia Exterior de Rusia (SVR).

El alcance del producto explica el motivo. JetBrains asegura que más de 30.000 equipos de DevOps utilizan TeamCity, entre ellos equipos de empresas conocidas como Citibank, Amazon Games, Tesla y Samsung.

Se recomienda a los administradores con servidores TeamCity On-Premises expuestos a Internet que instalen de inmediato las versiones corregidas. Si no es posible, conviene limitar el acceso a redes de confianza y revisar los indicadores de compromiso publicados por JetBrains.

Nuestro análisis

La cronología sigue un patrón conocido. Se publica un parche, la explotación se confirma en cuestión de días y los grupos de ransomware llegan después. Esto indica que el margen entre una corrección y su abuso por parte de delincuentes es cada vez menor, y que los servidores que siguen sin parchear dos meses después deberían considerarse posiblemente comprometidos, no solo vulnerables.

El patrón no se limita a las herramientas para desarrolladores. Hace poco informamos de un fallo de Roundcube explotado en ataques, otro caso en el que un software expuesto a Internet atrajo a los atacantes poco después de hacerse público.

Las plataformas de CI/CD merecen una atención especial. Las credenciales almacenadas y las canalizaciones de compilación ofrecen a los atacantes una vía de entrada a otros sistemas y, potencialmente, al software que instalan los clientes. Habrá que ver si la CISA o JetBrains publican detalles sobre la actividad de ransomware y si el número de servidores expuestos que sigue Shadowserver continúa bajando. Los equipos que ya han aplicado el parche deberían comprobar igualmente si hay indicios de una intrusión anterior.