CVE-2026-63077: RCE critica non autenticata in JetBrains TeamCity, già sfruttata attivamente
CVE-2026-63077: CVSS 9.8 in JetBrains TeamCity, RCE senza autenticazione, nel catalogo KEV di CISA per sfruttamento attivo.
CVE-2026-63077: RCE critica non autenticata in JetBrains TeamCity, già sfruttata attivamente
In breve
JetBrains TeamCity, una piattaforma molto usata per automatizzare l'integrazione e il rilascio del software (CI/CD), presenta una vulnerabilità critica che consente di eseguire codice da remoto senza necessità di autenticazione, tramite il protocollo di polling degli agenti [1]. Ha un punteggio CVSS di 9,8 su 10 (gravità "critica" secondo NVD) [1] e compare nel catalogo delle vulnerabilità sfruttate note (KEV) di CISA, il che conferma che è già oggetto di sfruttamento attivo [2]. Se la tua organizzazione utilizza TeamCity, la priorità di oggi è verificare la versione del server e degli agenti, e aggiornare se necessario.
Cos'è e perché è importante
La vulnerabilità colpisce JetBrains TeamCity nelle versioni precedenti a 2026.1.3 e 2025.11.7 [1]. Secondo la descrizione ufficiale, consente l'esecuzione di codice da remoto senza autenticazione sfruttando il protocollo attraverso cui i build agent "interrogano" (polling) il server centrale [1]. Questo è rilevante perché TeamCity non è un'applicazione qualsiasi: è il server che orchestra il modo in cui viene costruito, testato e distribuito il software di un'organizzazione, con accesso a repository, credenziali di rilascio e artefatti di produzione. Il nostro radar di intelligence interno, che si basa su questi stessi dati di NVD e del catalogo KEV di CISA, classifica il caso come critico all'interno della nostra tassonomia di "esecuzione remota di codice" [1][2], in linea con la gravità già assegnata da NVD.
Il fatto che compaia nel catalogo KEV di CISA è di per sé un dato rilevante: quell'elenco raccoglie vulnerabilità con evidenza di sfruttamento reale, non solo teorico [2]. Non disponiamo, nei dati verificati da cui partiamo, di dettagli pubblici su campagne specifiche, attori o volume di attacchi; ciò che è invece un fatto confermato è l'inclusione in KEV come segnale di sfruttamento attivo [2].
Chi è interessato
Riguarda qualsiasi organizzazione che gestisca un'istanza di JetBrains TeamCity in versioni precedenti a 2026.1.3 (ramo 2026.x) o 2025.11.7 (ramo 2025.x) [1]. Trattandosi di uno strumento di CI/CD, è solitamente distribuito da team di sviluppo e DevOps, e la sua compromissione può dare accesso all'infrastruttura di build e rilascio del software. Non disponiamo di dati verificati sul numero di istanze esposte né sul tipo di azienda più colpita, pertanto evitiamo di speculare su questo punto.
Come sapere se sei vulnerabile
- Verificare la versione installata sia del server TeamCity sia dei build agent; se è precedente a 2026.1.3 o 2025.11.7 a seconda del ramo, è interessata [1].
- Verificare se il server TeamCity, e in particolare l'endpoint del protocollo di polling degli agenti (il vettore descritto nell'avviso ufficiale), è accessibile da reti esterne o da Internet [1].
- Tenere presente che, comparendo in KEV, questa vulnerabilità va trattata come sfruttamento confermato e non come rischio ipotetico ai fini della definizione delle priorità [2].
Come proteggersi
1. Aggiornare TeamCity alla versione 2026.1.3, 2025.11.7 o successiva a seconda del ramo utilizzato [1].
2. Esaminare i log del server e degli agenti alla ricerca di traffico anomalo nel protocollo di polling, in particolare a partire dalla data di pubblicazione dell'avviso, il 27 luglio 2026 [1].
3. Se non è possibile applicare subito la patch, limitare l'accesso al server TeamCity e all'endpoint di polling degli agenti esclusivamente a reti o VPN affidabili.
4. Trattare questa patch con massima priorità nel backlog di manutenzione, dato che la vulnerabilità risulta nel catalogo KEV di CISA come attivamente sfruttata [2].
Domande frequenti
Un attaccante ha bisogno di credenziali per sfruttarla?
No. La descrizione ufficiale indica che l'esecuzione di codice da remoto è possibile senza autenticazione [1].
È davvero sfruttata o è un rischio teorico?
È confermata come attivamente sfruttata, poiché compare nel catalogo KEV di CISA [2].
Quali versioni sono al sicuro?
Le versioni 2026.1.3, 2025.11.7 o successive, a seconda del ramo di TeamCity utilizzato [1].
Basta aggiornare, o bisogna fare altro?
Aggiornare è il passaggio essenziale. Inoltre, è opportuno esaminare i log per verificare eventuale attività sospetta precedente alla patch e limitare l'esposizione del server durante il completamento dell'aggiornamento [1][2].
Fonti
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-63077
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json