JetBrains corrige una vulnerabilidad crítica de ejecución remota en TeamCity On-Premises, GitLab libera un parche de seguridad con trece fallas —dos en sus propias funciones de inteligencia artificial—, un ataque compromete dos paquetes npm de Joyfill evadiendo el bloqueo de scripts que npm activó este mes, y GitHub suma sesiones en árboles de trabajo de Git a Copilot dentro de Visual Studio Code.
La vulnerabilidad, catalogada como CVE-2026-63077 con una puntuación CVSS de 9,8, permite a un atacante sin credenciales ejecutar comandos del sistema operativo en cualquier servidor TeamCity On-Premises expuesto a la red.
JetBrains publicó el 27 de julio de 2026, en el blog oficial de TeamCity, un aviso de seguridad para CVE-2026-63077, una falla de deserialización de datos no confiables en TeamCity On-Premises que permite a un atacante sin autenticar, con acceso HTTP(S) al servidor, explotar el protocolo de sondeo de agentes para saltarse los controles de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del propio proceso del servidor, según el aviso de la compañía. La falla recibió una puntuación CVSS de 9,8 y afecta a todas las versiones de TeamCity On-Premises anteriores a las builds corregidas 2025.11.7 y 2026.1.3, de acuerdo con JetBrains. Un atacante que explote la falla puede leer las credenciales almacenadas en el servidor y comprometer la integridad completa de la canalización de integración continua, según describió Rapid7 en su análisis de la vulnerabilidad. JetBrains, sin embargo, afirmó en su propio comunicado que no tenía conocimiento de explotación activa al momento de la divulgación —una precisión que contrasta con títulos como el de The Hacker News, que advirtió que la falla «podría permitir a atacantes ejecutar comandos del sistema operativo sin iniciar sesión»—; Qualys ThreatPROTECT, en una nota publicada el 31 de julio, tampoco reportó evidencia de ataques en curso a esa fecha. Los equipos que no puedan actualizar de inmediato pueden aplicar el plugin de parche de seguridad que JetBrains ofrece para TeamCity 2017.1 en adelante; los clientes de TeamCity Cloud no necesitan tomar ninguna acción, según la compañía. JetBrains no ha publicado, al cierre de esta edición, cifras de cuántos servidores TeamCity On-Premises siguen sin parchear. Costa Rica no publica cifras propias de adopción de TeamCity, pero la herramienta es una opción común de integración continua entre empresas de desarrollo y zonas francas tecnológicas que operan en el país; los equipos que mantengan un servidor on-premises expuesto a internet deberían actualizar hoy mismo, antes de que la ausencia de explotación activa reportada deje de ser cierta.
GitLab publicó el 29 de julio de 2026 las versiones 19.2.1, 19.1.3 y 19.0.5 de Community Edition y Enterprise Edition, corrigiendo trece vulnerabilidades, tres de ellas de severidad alta, según el registro oficial de versiones de parche de la compañía. CVE-2026-6267, con una puntuación CVSS de 8,5, afecta el manejo interno de solicitudes de GitLab Workhorse y permite a un usuario autenticado con rol de Developer acceder a información fuera de su alcance por controles de acceso insuficientes; CVE-2026-12436, CVSS 8,4, permite a un atacante autenticado alterar configuraciones de integración continua de otro usuario por una validación incorrecta en la API de Pipeline Schedule; y CVE-2026-15975 habilita una denegación de servicio explotable sin autenticar, por una limitación insuficiente de recursos en las discusiones de solicitudes de fusión, de acuerdo con la cobertura de GBHackers y CyberSecurityNews sobre el parche. Dos de las trece fallas tocan las funciones de inteligencia artificial de la plataforma sin ser, en sí mismas, sobre un modelo: CVE-2026-15077 es una inyección de instrucciones en Duo Code Review que puede revelar información de proyectos sin autorización, y CVE-2026-15831 permite sortear las políticas de gobernanza que un administrador configuró en Duo Workflows, según la misma cobertura. GitLab.com ya corre la versión corregida y los clientes de GitLab Dedicated no necesitan tomar ninguna acción, pero la compañía recomendó a las organizaciones con instancias autoadministradas actualizar de inmediato —el riesgo real de este parche, a diferencia de la mayoría de sus fallas de severidad alta, se concentra en quien aloja su propio GitLab, según remarcó el medio alemán Heise en su cobertura. GitLab no ha reportado, al cierre de esta edición, evidencia de explotación activa de ninguna de las trece fallas. Costa Rica no publica cifras propias de instancias de GitLab autoadministradas en el país, pero la plataforma es una opción común de control de versiones e integración continua entre bancos y empresas de desarrollo locales; los equipos que corran una instancia propia deberían aplicar la actualización 19.2.1, 19.1.3 o 19.0.5 según su rama, sin esperar a que se confirme un ataque en curso.
La carga maliciosa vive únicamente en los paquetes ya compilados, no en un script de instalación, por lo que el bloqueo por defecto que npm v12 activó en julio no la detiene.
StepSecurity documentó el 28 de julio de 2026 la publicación de versiones beta maliciosas de dos paquetes npm legítimos, @joyfill/components y @joyfill/layouts, con un implante idéntico inyectado en el paquete compilado de distribución, según su propio análisis de la campaña. El código malicioso se ejecuta cuando una aplicación importa el paquete —no durante la instalación—, por lo que el comando npm install --ignore-scripts, la defensa estándar contra scripts de preinstalación maliciosos, no detiene el ataque. La cadena de infección tiene cinco etapas, según StepSecurity: un cargador ofuscado embebido en el bundle, un resolutor de comando y control basado en blockchain, dos descargadores independientes en etapas sucesivas, y un troyano de acceso remoto final sobre Socket.IO con capacidad de autopropagación tipo gusano y un ladrón de credenciales en Python como etapa adicional. Los proyectos Joyfill son legítimos y fueron secuestrados —el código malicioso vive solo en los paquetes publicados en el registro de npm, no en el repositorio fuente—, un patrón que ya definió los compromisos de axios y de la campaña Shai-Hulud documentados en esta sección durante 2025 y 2026. La información de esta nota proviene únicamente de StepSecurity, sin cobertura cruzada de otros medios al cierre de esta edición. npm no ha confirmado, en las fuentes disponibles al cierre de esta edición, si ya retiró del registro las versiones beta comprometidas. Costa Rica no publica cifras propias de cuántas aplicaciones locales dependen de los paquetes de Joyfill, una librería de formularios menos difundida que axios o chalk; aun así, el caso confirma que el bloqueo de scripts de instalación que npm v12 activó por defecto el 8 de julio no cierra la vía de ataque que usa código ya empaquetado, un matiz que los equipos que auditen su cadena de suministro local deberían incorporar a su lista de verificación.
GitHub publicó el 30 de julio de 2026, en su registro de cambios, el resumen de las funciones que Visual Studio Code sumó a lo largo de julio en las versiones 1.127 a 1.131, según el propio anuncio de la compañía. La novedad central del mes deja de ser exclusiva de Copilot: cualquier sesión de Copilot, de Claude o de Codex puede arrancar ahora dentro de un árbol de trabajo de Git, una copia aislada del repositorio que permite que cada sesión avance en paralelo sin pisar los cambios de otra. El editor también rediseñó la ventana de agentes, con un panel de edición que abre archivos y diferencias junto a la conversación bajo una misma barra de pestañas, y un visor de diferencias más compacto que muestra el conteo de líneas agregadas y eliminadas por archivo y permite alternar entre vista en línea y lado a lado, de acuerdo con el changelog de GitHub. El chat de la ventana de agentes suma además un atajo: escribir un mensaje que empiece con el signo ! lo ejecuta directamente como comando de terminal. Releasebot, que sigue el ritmo de lanzamientos de GitHub, registró las cinco versiones consecutivas de VS Code publicadas durante julio como parte de la misma cadencia mensual que la compañía sostiene desde 2025. GitHub no ha anunciado, al cierre de esta edición, cuándo la interfaz modernizada —hoy experimental en la rama Stable y activada por defecto solo en Insiders— pasará a ser el diseño por defecto para todos los usuarios. Costa Rica no publica cifras propias de adopción de VS Code, pero el editor es la opción dominante entre desarrolladores individuales y agencias de software locales; los equipos que ya usen Claude Code o Codex junto con Copilot pueden probar hoy mismo las sesiones en árboles de trabajo aisladas, sin esperar a la disponibilidad general de la interfaz rediseñada.
— Las versiones 1.127 a 1.131 de VS Code permiten arrancar una sesión de Copilot, de Claude o de Codex en una copia aislada del repositorio mediante árboles de trabajo (worktrees) de Git.
Entre el 27 de julio y el 1 de agosto, JetBrains, GitLab y un compromiso de paquetes npm mostraron que la cadena de suministro de herramientas de desarrollo sigue expuesta.
Esta edición documentó, entre el 27 de julio y el 1 de agosto de 2026, tres desarrollos que JetBrains, GitLab y una campaña de malware en npm publicaron en los últimos días: una falla crítica sin autenticar en TeamCity On-Premises, con puntuación CVSS de 9,8; un parche de GitLab que corrigió trece vulnerabilidades, dos de ellas en sus propias funciones de inteligencia artificial; y un compromiso de dos paquetes npm de Joyfill que evade, por diseño, el bloqueo de scripts de instalación que npm activó apenas tres semanas antes. Los tres casos comparten un mismo patrón con lo que esta sección viene documentando desde el 28 de julio: cadenas de suministro de código y de integración continua —el servidor que orquesta las compilaciones, la plataforma que aloja el código, el paquete que una aplicación importa sin revisar— siguen siendo el punto de entrada preferido, incluso cuando cada defensa nueva, como SafeMode en fastjson, el bloqueo de scripts en npm v12 o la ingesta de datos de OpenSSF en Dependabot, cierra una vía específica sin cerrar las contiguas. Para equipos de desarrollo en Costa Rica, la lista de esta semana es concreta: actualizar cualquier servidor TeamCity On-Premises expuesto a internet a las versiones 2025.11.7 o 2026.1.3; aplicar el parche 19.2.1, 19.1.3 o 19.0.5 en instancias autoadministradas de GitLab; y revisar si algún proyecto local importó @joyfill/components o @joyfill/layouts en sus versiones beta publicadas el 28 de julio, sin asumir que el bloqueo de scripts de npm v12 los protegió automáticamente.