El passat 10 de juliol de 2026 es va reportar de forma privada una vulnerabilitat crítica a TeamCity On-Premises, identificada com a CVE-2026-63077, que ha posat en alerta tots els equips de desenvolupament i operacions que utilitzen aquesta eina d’integració contínua. La fallada permet que un atacant sense autenticació prèvia, amb només accés HTTP o HTTPS al servidor, pugui eludir els controls de seguretat i executar ordres arbitràries al sistema operatiu subjacent. Això significa que qualsevol servidor TeamCity exposat a Internet o fins i tot a xarxes internes no segmentades pot ser compromès completament, exposant dades sensibles, credencials emmagatzemades i la integritat de les canonades de CI/CD.
La vulnerabilitat afecta totes les versions de TeamCity On-Premises fins a la data del pedaç, cosa que la converteix en una amenaça d’alt impacte. Els investigadors de seguretat han confirmat que es pot explotar a través del protocol de sondeig d’agents, sense necessitat d’interacció de l’usuari ni privilegis previs. Un cop explotada, l’atacant obté els mateixos permisos que el procés del servidor TeamCity, cosa que en molts entorns equival a un control total del sistema. Tot i que fins al moment de publicar aquest avís no s’han detectat atacs actius, la gravetat del CVE exigeix una acció immediata per part de totes les organitzacions que mantinguin instàncies on-premises.
JetBrains, la companyia darrere de TeamCity, ha llançat les versions corregides 2025.11.7 i 2026.1.3, que solucionen completament la fallada. A més, per a aquells equips que no puguin actualitzar de manera immediata a causa de restriccions de compatibilitat o processos de canvi, s’ha publicat un connector de pedaç de seguretat compatible amb TeamCity 2017.1 i superiors. Aquest connector es pot descarregar i instal·lar manualment, o a través del panell d’administració en versions recents. És important destacar que el connector només soluciona aquesta vulnerabilitat específica, per la qual cosa la recomanació principal segueix ser migrar a l’última versió estable per beneficiar-se de totes les millores acumulades.
Més enllà de l’aplicació del pedaç, la seguretat d’un servidor TeamCity s’ha d’abordar des d’una perspectiva integral. Com a pràctica recomanada, s’ha de limitar l’accés de xarxa només a sistemes de confiança, preferiblement mitjançant connexions VPN, i executar el servidor amb els mínims privilegis necessaris. També és aconsellable allotjar el servidor en un equip dedicat, separat dels agents de compilació, i no exposar la pantalla d’inici de sessió ni l’API REST a Internet sense capes addicionals de protecció. Aquestes mesures redueixen significativament la superfície d’atac i dificulten l’explotació de qualsevol vulnerabilitat futura.
La vulnerabilitat CVE-2026-63077 posa de manifest la importància de comptar amb una estratègia de ciberseguretat sòlida en els entorns de desenvolupament i desplegament. A Q2BSTUDIO entenem que la seguretat no és un complement, sinó un pilar fonamental en qualsevol projecte de programari. Per això oferim serveis d’auditoria de seguretat, pentesting i consultoria en ciberseguretat per ajudar les empreses a identificar i mitigar riscos abans que siguin explotats. El nostre equip treballa amb eines modernes i metodologies àgils per garantir que els seus sistemes de CI/CD, com TeamCity, estiguin protegits davant d’amenaces crítiques.
A més de la ciberseguretat, a Q2BSTUDIO acompanyem les organitzacions en la seva transformació digital mitjançant el desenvolupament d’aplicacions a mida que s’integren perfectament amb infraestructures al núvol. Ja sigui migrant els seus servidors TeamCity a AWS o Azure, o dissenyant solucions cloud des de zero, ajudem a reduir costos, millorar l’escalabilitat i augmentar la resiliència operativa. El núvol ofereix avantatges com pedaços automàtics i alta disponibilitat, cosa que pot minimitzar l’impacte de vulnerabilitats com aquesta.
Així mateix, la intel·ligència artificial (IA) i els agents intel·ligents estan revolucionant la forma en què supervisem i protegim els sistemes. A Q2BSTUDIO combinem IA amb anàlisi de dades (Business Intelligence mitjançant Power BI) per detectar patrons anòmals en temps real, anticipar atacs i automatitzar respostes. Els nostres agents d’IA poden supervisar logs de TeamCity, identificar comportaments sospitosos i disparar alertes o fins i tot accions correctives sense intervenció humana. Aquesta capa addicional de defensa proactiva és especialment valuosa en entorns on el temps de reacció és crític.
Per a les empreses que encara no han migrat a TeamCity Cloud, l’opció on-premises segueix sent vàlida, però requereix una gestió de seguretat constant. L’actualització immediata a les versions 2025.11.7 o 2026.1.3 és el primer pas ineludible. Si el seu equip necessita ajuda amb el procés d’actualització, la instal·lació del connector de pedaç o la revisió de l’arquitectura de seguretat, a Q2BSTUDIO oferim suport tècnic especialitzat. Els nostres enginyers coneixen a fons les particularitats de TeamCity i poden assessorar-lo per mantenir el seu entorn productiu i segur.
No esperi que un atacant aprofiti aquesta vulnerabilitat. La ciberseguretat no és un luxe, és una necessitat en el panorama actual. Contacti amb nosaltres per a una consultoria gratuïta i descobreixi com podem enfortir la seva infraestructura de desenvolupament amb solucions de programari a mida, núvol, BI i agents d’IA. El seu canal de CI/CD mereix la millor protecció.



