AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

TeamCity expone RCE sin autenticación por deserialización en XStream

JetBrains parchea CVE-2026-63077 tras confirmarse explotación activa; CISA cataloga la falla como crítica el 5 de agosto.

JetBrains parchea CVE-2026-63077 tras confirmarse explotación activa; CISA cataloga la falla como crítica el 5 de agosto

Cómo se descubrió el fallo en el protocolo de agentes

JetBrains publicó un aviso de seguridad el 27 de julio de 2026 para CVE-2026-63077, una vulnerabilidad de deserialización insegura en TeamCity que permite ejecución remota de código sin autenticación. La falla afecta los endpoints bajo /app/agents/v1, que soportan comunicación de agentes sin credenciales a través del protocolo de polling. CISA agregó CVE-2026-63077 al catálogo KEV el 5 de agosto de 2026, confirmando explotación activa en entornos reales.

El análisis de Rapid7 Labs comparó la versión vulnerable TeamCity 2026.1.2 contra la parcheada 2026.1.3. El problema radica en que la allowlist de TeamCity no remueve los permisos por defecto de XStream 1.4.20.3, incluyendo Map y Throwable. Esto permite a un atacante deserializar clases arbitrarias sin autenticación previa.

Exposición en infraestructuras de CI/CD latinoamericanas

TeamCity es utilizado por equipos de desarrollo en Argentina, Brasil, Chile y México para automatizar pipelines de integración continua. Un servidor vulnerable expuesto a internet permite a un atacante ejecutar comandos del sistema operativo con los privilegios del proceso TeamCity, comprometiendo código fuente, credenciales de despliegue y secretos de producción almacenados en el servidor de builds.

Acciones inmediatas para mitigar el riesgo

  • Actualizar a TeamCity 2026.1.3 o superior antes del 15 de agosto de 2026 (fecha límite de CISA para agencias federales estadounidenses)
  • Restringir acceso HTTP/HTTPS a servidores TeamCity mediante firewall o VPN hasta aplicar el parche
  • Auditar logs de acceso a /app/agents/v1 en busca de conexiones no autorizadas desde el 27 de julio de 2026
  • Rotar credenciales y secretos almacenados en servidores TeamCity potencialmente comprometidos

Por qué esta vulnerabilidad es distinta

Publicidad728×90 — In-Article

El parche agrega NoTypePermission.NONE antes de la allowlist de TeamCity, removiendo permisos por defecto de XStream y convirtiendo la lista en exclusiva. Rapid7 Labs verificó que el parche remedia exitosamente el exploit descrito en su análisis. La confirmación de explotación activa por CISA ocho días después del aviso inicial sugiere que actores de amenaza monitorearon el advisory y desarrollaron exploits funcionales en menos de dos semanas.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard