AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

### Vulnerabilidad crítica en JetBrains TeamCity bajo explotación activa: CVE-2024-63077 afecta a entornos on-premise

#### Introducción

El sector de la ciberseguridad vuelve a estar en alerta tras la reciente publicación y explotación activa de una vulnerabilidad crítica en los entornos on-premise de JetBrains TeamCity. Según ha advertido la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA), la vulnerabilidad, identificada como CVE-2024-63077 y con una puntuación CVSS de 9,8, está siendo aprovechada activamente en la naturaleza, lo que supone un riesgo elevado para organizaciones que aún no hayan aplicado los parches correspondientes.

#### Contexto del incidente o vulnerabilidad

JetBrains TeamCity es una plataforma ampliamente utilizada para la integración y entrega continuas (CI/CD) en entornos empresariales. Su despliegue on-premise es especialmente popular entre organizaciones que requieren un control estricto sobre su infraestructura de desarrollo y despliegue de software. La aparición de vulnerabilidades en este tipo de sistemas resulta especialmente preocupante, dado el acceso privilegiado que pueden tener a repositorios de código fuente, credenciales y flujos de despliegue productivo.

La vulnerabilidad CVE-2024-63077 afecta exclusivamente a las versiones on-premise de TeamCity. El problema deriva de un fallo en la deserialización de datos no confiables, lo que habilita a un atacante remoto, sin necesidad de autenticación previa, a ejecutar código arbitrario en el servidor comprometido.

#### Detalles técnicos

**CVE:** CVE-2024-63077
**CVSS:** 9.8 (Crítico)
**Vector de ataque:** Deserialización de datos no confiables
**Versiones afectadas:** Todas las versiones de TeamCity on-premise anteriores a la 2024.05.1

El fallo reside en la forma en que TeamCity procesa determinados objetos serializados recibidos a través de la interfaz web. Un atacante puede enviar cargas maliciosas especialmente diseñadas, que, al ser deserializadas sin la debida validación, permiten la ejecución remota de código (RCE) con los privilegios del proceso TeamCity.

**TTPs (MITRE ATT&CK):**
– **Initial Access:** Exploitation of Remote Services (T1190)
– **Execution:** Command and Scripting Interpreter (T1059)
– **Persistence:** Implantation of Web Shells (T1505.003)

**Indicadores de compromiso (IoC):**
– Solicitudes POST sospechosas dirigidas a endpoints de serialización.
– Modificación de archivos de configuración y binarios de TeamCity.
– Creación de cuentas administrativas no autorizadas.

Se han reportado ya exploits funcionales disponibles en foros de hacking y repositorios como GitHub, y su integración en frameworks como Metasploit y Cobalt Strike se ha producido en menos de 72 horas tras la publicación de la vulnerabilidad.

#### Impacto y riesgos

El aprovechamiento de esta vulnerabilidad permite a un atacante obtener acceso completo al servidor TeamCity, con capacidad para manipular pipelines de CI/CD, exfiltrar credenciales, modificar código fuente y, potencialmente, introducir puertas traseras en artefactos software desplegados en producción. Dada la naturaleza crítica de los activos gestionados por TeamCity, el impacto puede extenderse a toda la cadena de suministro de software.

Según datos preliminares de CISA, más del 30% de las instalaciones on-premise de TeamCity en EE. UU. permanecían vulnerables una semana después de la publicación del parche. El riesgo de compromiso masivo es, por tanto, elevado.

#### Medidas de mitigación y recomendaciones

JetBrains ha publicado el parche de seguridad en la versión 2024.05.1, recomendando encarecidamente su aplicación inmediata. Para organizaciones que no puedan actualizar de forma urgente, se aconseja:

– Restringir el acceso a la interfaz web de TeamCity mediante firewalls y controles de acceso a red (NAC).
– Monitorizar logs de acceso y actividad de TeamCity en busca de patrones anómalos o IoCs conocidos.
– Segmentar la infraestructura CI/CD y aplicar el principio de mínimo privilegio.
– Realizar un análisis forense en sistemas que hayan estado expuestos públicamente.

La aplicación temprana de parches y el refuerzo de la supervisión de los sistemas CI/CD son medidas críticas, especialmente considerando el historial de explotación de vulnerabilidades similares (como CVE-2023-42793 en 2023).

#### Opinión de expertos

Diversos analistas de amenazas han subrayado que la explotación de CVE-2024-63077 responde a la tendencia creciente de atacar componentes clave de la cadena de suministro de software. Tal y como señala Marta Jiménez, CISO de una multinacional tecnológica: “Este tipo de vulnerabilidades pone en jaque la confianza en los procesos automatizados de despliegue y obliga a repensar la seguridad en DevOps”.

Investigadores de SANS Institute y Mandiant coinciden en que la exposición pública de servidores TeamCity es un vector de ataque de alta prioridad para grupos APT y cibercriminales especializados en ransomware y supply chain attacks.

#### Implicaciones para empresas y usuarios

El incumplimiento de la actualización puede suponer, además de un riesgo operacional y de seguridad, una posible infracción de normativas como el GDPR y la inminente NIS2, que exige la protección efectiva de sistemas críticos y la notificación de incidentes de seguridad relevantes. Las empresas afectadas podrían enfrentarse a sanciones económicas y daños reputacionales significativos en caso de filtración de datos o sabotaje de la cadena de suministro software.

#### Conclusiones

La vulnerabilidad CVE-2024-63077 representa una amenaza crítica para cualquier organización que utilice JetBrains TeamCity on-premise sin actualizar. La rápida explotación por parte de actores maliciosos y la disponibilidad de exploits públicos subrayan la importancia de mantener todos los componentes de la infraestructura CI/CD debidamente parcheados y monitorizados. El refuerzo de los controles de acceso, la segmentación de redes y la revisión constante de logs deben convertirse en prácticas habituales para mitigar riesgos en el actual panorama de amenazas.

(Fuente: feeds.feedburner.com)