CVE-2026-63077: RCE critică neautentificată în JetBrains TeamCity, deja exploatată
CVE-2026-63077: CVSS 9.8 în JetBrains TeamCity, RCE neautentificată, în catalogul KEV al CISA din cauza exploatării active.
CVE-2026-63077: RCE critică neautentificată în JetBrains TeamCity, deja exploatată
Pe scurt
JetBrains TeamCity, o platformă foarte utilizată pentru automatizarea integrării și distribuirii software-ului (CI/CD), are o vulnerabilitate critică ce permite execuția de cod la distanță fără a fi nevoie de autentificare, prin intermediul protocolului de polling al agenților [1]. Are un scor CVSS de 9,8 din 10 (severitate "critică" conform NVD) [1] și figurează în catalogul de vulnerabilități exploatate cunoscute (KEV) al CISA, ceea ce confirmă că este deja exploatată activ [2]. Dacă organizația ta folosește TeamCity, prioritatea de azi este să verifici versiunea serverului și a agenților și să actualizezi dacă este cazul.
Ce este și de ce contează
Vulnerabilitatea afectează JetBrains TeamCity în versiuni anterioare lui 2026.1.3 și 2025.11.7 [1]. Conform descrierii oficiale, permite execuția de cod la distanță fără autentificare, exploatând protocolul prin care agenții de build "interoghează" (polling) serverul central [1]. Acest lucru este relevant deoarece TeamCity nu este o aplicație oarecare: este serverul care orchestrează modul în care se construiește, testează și distribuie software-ul unei organizații, având acces la repository-uri, credențiale de distribuire și artefacte de producție. Radarul nostru intern de informații, care se bazează pe aceleași date din NVD și din catalogul KEV al CISA, clasifică acest caz ca fiind critic în cadrul taxonomiei noastre de "execuție de cod la distanță" [1][2], în concordanță cu severitatea deja atribuită de NVD.
Faptul că figurează în catalogul KEV al CISA este în sine o informație relevantă: acea listă cuprinde vulnerabilități cu dovezi de exploatare reală, nu doar teoretică [2]. Nu dispunem, în datele verificate de la care pornim, de detalii publice despre campanii concrete, actori sau volumul atacurilor; ceea ce este un fapt confirmat este includerea în KEV ca semnal de exploatare activă [2].
Pe cine afectează
Afectează orice organizație care operează o instanță JetBrains TeamCity în versiuni anterioare lui 2026.1.3 (ramura 2026.x) sau 2025.11.7 (ramura 2025.x) [1]. Fiind un instrument de CI/CD, este de obicei implementat de echipele de dezvoltare și DevOps, iar compromiterea sa poate oferi acces la infrastructura de construire și distribuire a software-ului. Nu avem date verificate privind numărul de instanțe expuse și nici tipul de companie cel mai afectat, motiv pentru care evităm speculațiile pe acest subiect.
Cum să știi dacă ești vulnerabil
- Verifică versiunea instalată atât a serverului TeamCity, cât și a build agents; dacă este anterioară lui 2026.1.3 sau 2025.11.7, în funcție de ramură, este afectată [1].
- Verifică dacă serverul TeamCity, în special endpoint-ul protocolului de polling al agenților (vectorul descris în avizul oficial), este accesibil din rețele externe sau din Internet [1].
- Ține cont de faptul că, fiind inclusă în KEV, această vulnerabilitate este tratată ca fiind cu exploatare confirmată, nu ca un risc ipotetic, atunci când stabilești prioritățile [2].
Cum te protejezi
1. Actualizează TeamCity la versiunea 2026.1.3, 2025.11.7 sau ulterioară, în funcție de ramura pe care o folosești [1].
2. Verifică jurnalele (logs) serverului și ale agenților în căutarea unui trafic anormal în protocolul de polling, în special începând cu data publicării avizului, 27 iulie 2026 [1].
3. Dacă nu este posibilă aplicarea imediată a patch-ului, restricționează accesul la serverul TeamCity și la endpoint-ul de polling al agenților doar la rețele sau VPN-uri de încredere.
4. Tratează acest patch cu prioritate maximă în backlog-ul de întreținere, având în vedere că vulnerabilitatea figurează în catalogul KEV al CISA ca fiind exploatată activ [2].
Întrebări frecvente
Un atacator are nevoie de credențiale pentru a o exploata?
Nu. Descrierea oficială indică faptul că execuția de cod la distanță este posibilă fără autentificare [1].
Este chiar exploatată sau este un risc teoretic?
Este confirmată ca fiind exploatată activ, întrucât figurează în catalogul KEV al CISA [2].
Ce versiuni sunt sigure?
Versiunile 2026.1.3, 2025.11.7 sau ulterioare, în funcție de ramura TeamCity pe care o folosești [1].
Este suficient să actualizezi sau trebuie făcut ceva mai mult?
Actualizarea este pasul esențial. În plus, este recomandat să verifici jurnalele pentru eventuale activități suspecte apărute înainte de patch și să limitezi expunerea serverului până la finalizarea actualizării [1][2].
Surse
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-63077
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json