Volver al Blog
Ciberseguridad 14 de mayo de 2026 5 min read

CVE-2026-44413: Escalada de privilegios en JetBrains TeamCity expone tokens, credenciales Git y secretos de compilación

Una escalada de privilegios post-autenticación en TeamCity On-Premises permite a cualquier usuario autenticado —incluso invitados— leer endpoints de la REST API que contienen tokens, contraseñas y credenciales Git. Actualiza a 2026.1 o aplica el plugin de parche.

CVE-2026-44413: Escalada de privilegios en JetBrains TeamCity expone tokens, credenciales Git y secretos de compilación

JetBrains divulgó CVE-2026-44413 el 12 de mayo, una vulnerabilidad de escalada de privilegios en TeamCity On-Premises que permite a cualquier usuario autenticado —incluyendo usuarios estándar y cuentas de invitado— exponer partes de la REST API de TeamCity a accesos no autorizados. El radio de daño es significativo: esa API contiene tokens de API, credenciales Git, secretos usados en compilaciones, registros de compilación y datos de cuentas de usuario incluyendo roles y direcciones de correo.

La vulnerabilidad

CVE-2026-44413 es una escalada de privilegios post-autenticación, clasificada como CWE-306 (Autenticación faltante para función crítica). La explotación requiere una cuenta válida de TeamCity. Las cuentas de invitado, si están habilitadas en la instancia, son suficientes.

El problema fue reportado de forma privada el 30 de abril por Martin Orem (binary.house) bajo una política de divulgación coordinada. JetBrains ha confirmado que no hay evidencia de explotación activa en la naturaleza en el momento de la publicación.

Versiones afectadas: Todas las versiones de TeamCity On-Premises hasta 2025.11.4. TeamCity Cloud: No afectado.

Por qué importa más de lo que parece

TeamCity ocupa el centro de los pipelines CI/CD. Los datos expuestos a través de la REST API incluyen:

  • Tokens de API — tokens de cuentas de servicio usados para lanzar compilaciones, publicar artefactos o interactuar con otros sistemas
  • Credenciales Git — nombres de usuario y contraseñas o tokens almacenados para el acceso a repositorios
  • Secretos de compilación — variables de entorno, credenciales y secretos pasados a los pasos de compilación
  • Registros de compilación — salida de las ejecuciones de pipeline que puede contener secretos impresos o información interna del sistema
  • Datos de usuarios — direcciones de correo, roles y membresías en grupos

Un atacante con una cuenta de usuario estándar (o acceso de invitado) que pueda leer estos datos tiene un camino directo al movimiento lateral: obtener las credenciales Git, clonar los repositorios, encontrar más secretos en el código fuente y escalar más. TeamCity suele ser el sistema de mayor privilegio en una organización de desarrollo porque toca todo.

Este es un caso clásico donde la etiqueta “post-autenticación” hace que el problema parezca menos grave de lo que es. En muchas organizaciones, las cuentas de invitado se comparten, se dejan activas para contratistas o se dejan abiertas intencionalmente para transparencia interna. Cualquiera de esos tipos de cuenta es un vector de ataque aquí.

Solución

Opción 1 (recomendada): Actualizar a TeamCity On-Premises 2026.1, que incluye la corrección junto con soporte MCP (model context protocol) para agentes de IA.

Opción 2: Instalar el plugin de parche de seguridad. JetBrains ha publicado un plugin de parche compatible con TeamCity 2017.1 y posteriores —útil si el salto a 2026.1 requiere pruebas contra la configuración de pipeline existente.

# Verificar la versión en ejecución
curl -s http://localhost:8111/app/rest/server --header "Accept: application/json" | jq '.version'

JetBrains recomienda actualizar en lugar de usar el plugin cuando sea posible, ya que 2026.1 contiene protecciones de seguridad adicionales más allá de este CVE específico.

Acciones inmediatas

  1. Auditar el acceso de invitados — deshabilitarlo si no es necesario intencionalmente.
  2. Revisar los tokens de API activos emitidos desde TeamCity — revocar cualquiera que sea más amplio de lo necesario.
  3. Rotar las credenciales Git almacenadas en TeamCity como precaución, especialmente para repositorios que contengan código de infraestructura sensible.
  4. Aplicar el parche o actualizar antes de volver a habilitar el acceso de invitados.

La REST API de TeamCity es extensa. El alcance completo de lo que un usuario autenticado pero sin privilegios podría leer mediante esta vulnerabilidad depende de la configuración de la instancia, pero asume el peor escenario hasta que esté parcheado.

CVE-2026-44413 teamcity jetbrains cicd security