BleepingComputer informó de que la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) advirtió el miércoles a las agencias federales de que grupos de ransomware están explotando CVE-2026-63077, una vulnerabilidad crítica que permite eludir la autenticación en JetBrains TeamCity.
JetBrains corrigió la falla el 25 de julio en las versiones 2025.11.7 y 2026.1.3 de TeamCity On-Premises. La empresa indicó que un atacante no autenticado con acceso HTTP(S) podía utilizar el TeamCity agent polling protocol para eludir las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor de TeamCity. Un ataque exitoso podía exponer datos, configuraciones y credenciales almacenadas de TeamCity, modificar el estado del servidor y poner potencialmente en peligro la integridad de los artefactos de compilación y de las canalizaciones CI/CD posteriores.
CISA añadió CVE-2026-63077 al Known Exploited Vulnerabilities Catalog el 5 de agosto y ordenó a las agencias federales estadounidenses proteger sus redes frente a los ataques en curso en un plazo de tres días. JetBrains confirmó el 7 de agosto que la falla había sido explotada en ataques reales, publicó indicadores de compromiso y pidió a los clientes que no pudieran aplicar el parche de inmediato que limitaran el acceso a redes de confianza. CISA no ha compartido información sobre ataques dirigidos contra esta CVE.
Shadowserver está siguiendo poco más de 160 servidores de TeamCity sin parchear, frente a los 700 servidores vulnerables expuestos a Internet que había inicialmente. En octubre de 2024, organismos de ciberseguridad de Estados Unidos y Reino Unido también advirtieron de que APT29, vinculado al Foreign Intelligence Service (SVR) de Rusia, estaba atacando servidores vulnerables de JetBrains TeamCity y Zimbra a gran escala. JetBrains afirma que más de 30.000 equipos de DevOps utilizan TeamCity.
Comentarios
0Aún no hay comentarios. Escribe el primero.