JetBrains hat die Schwachstelle CVE-2026-63077 am 25. Juli in TeamCity On-Premises 2025.11.7 und 2026.1.3 behoben. Laut Hersteller lässt sich der Fehler über das Polling-Protokoll der TeamCity-Agenten ausnutzen: „Ein nicht authentifizierter Angreifer könnte die Schwachstelle über das TeamCity-Agent-Polling-Protokoll ausnutzen, um Authentifizierungsprüfungen zu umgehen und beliebige Betriebssystembefehle mit den Rechten des TeamCity-Serverprozesses auszuführen."

Die möglichen Folgen beschreibt JetBrains deutlich: Je nach den Rechten des Serverprozesses könne ein erfolgreicher Angriff TeamCity-Daten, Konfigurationen und gespeicherte Zugangsdaten offenlegen, den Serverzustand verändern und potenziell die Integrität von Build-Artefakten sowie nachgelagerter CI/CD-Pipelines kompromittieren.

Knapp zwei Wochen nach dem Patch, am 5. August, trug CISA die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen ein und verpflichtete die US-Bundesbehörden, ihre Netzwerke binnen drei Tagen gegen die laufenden Angriffe abzusichern. JetBrains bestätigte die Ausnutzung am 7. August, stellte Kompromittierungsindikatoren bereit und empfahl Kunden ohne sofortige Patch-Möglichkeit, den Zugriff auf vertrauenswürdige Netzwerke einzuschränken.

Anzeige

Zu den konkreten Angriffen hat CISA bislang keine Details veröffentlicht. Mit der jüngsten Aktualisierung des Known Exploited Vulnerabilities Catalog am Mittwoch markiert die Behörde die Schwachstelle jedoch als von Ransomware-Gruppen missbraucht. Seit Oktober 2023 hat CISA insgesamt vier TeamCity-Sicherheitsprobleme als aktiv ausgenutzt eingestuft – alle vier wurden auch in Ransomware-Angriffen verwendet.

Der Dienst Shadowserver zählt derzeit etwas mehr als 160 TeamCity-Server, die noch nicht gegen CVE-2026-63077 gepatcht sind. Unmittelbar nach Veröffentlichung des Patches waren es noch rund 700 aus dem Internet erreichbare, verwundbare Systeme.

TeamCity-Schwachstellen sind wiederholt Ziel sowohl staatlich unterstützter Gruppen als auch von Ransomware-Banden gewesen. Im Oktober 2024 warnten US-amerikanische und britische Cyberbehörden, dass die mit dem russischen Auslandsgeheimdienst SVR verbundene Gruppe APT29 verwundbare JetBrains-TeamCity- und Zimbra-Server „in großem Maßstab" angreife. Administratoren wird daher geraten, aus dem Internet erreichbare Server unverzüglich zu patchen.

TeamCity ist eine Plattform für Continuous Integration und Continuous Deployment, mit der Entwicklerteams und DevOps-Abteilungen das Bauen, Testen und Ausliefern von Software automatisieren. JetBrains zufolge nutzen mehr als 30.000 DevOps-Teams das Produkt, darunter bei Unternehmen wie Citibank, Amazon Games, Tesla und Samsung.