← volver
CVE-2026-63077criticalbajo ataqueCWE-502

CVE-2026-63077

78Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 1.0%
de la publicación al arma3 días
Publicada en NVD27 jul
1ª PoC+3d
CISA KEV+9d
probabilidad de explotación
1.0%top 40% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-08-08

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

Un atacante sin credenciales puede ejecutar código malicioso de forma remota en servidores JetBrains TeamCity a través del protocolo de comunicación de agentes. Es crítico porque no requiere autenticación y permite compromometer completamente el servidor.

Detalle técnico

La vulnerabilidad existe en el protocolo de polling de agentes de TeamCity en versiones anteriores a 2026.1.3 y 2025.11.7, permitiendo ejecución remota de código no autenticada mediante deserialización de datos no confiables (CWE-502). Un atacante con acceso de red al endpoint de polling puede enviar objetos serializados maliciosos para ejecutar código arbitrario con los privilegios del servicio TeamCity.

Resumen generado y traducido por IA a partir de la descripción oficial.
In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
JetBrains · TeamCity
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.