JetBrains a publicat pe 27 iulie un avertisment de securitate pentru CVE-2026-63077, o vulnerabilitate critică în TeamCity On-Premises, cu scor CVSS 9.8 — aproape maximul posibil. Un atacator neautentificat, cu acces HTTP(S) la un server TeamCity, poate exploata protocolul de polling al agenților pentru a ocoli complet autentificarea și a executa comenzi de sistem cu privilegiile procesului TeamCity. De atunci, JetBrains confirmă că a primit rapoarte de exploatare activă, nu doar teoretică.

CVE-2026-63077 — vulnerabilitate critică în JetBrains TeamCity, scor CVSS 9.8

Ce permite exact vulnerabilitatea

Cauza tehnică e o deserializare nesigură (unsafe deserialization) în modul în care TeamCity procesează comunicarea cu agenții de build. Un atacator poate trimite date manipulate prin acest canal fără să aibă nevoie de vreo credențială, iar rezultatul e execuție de cod la nivel de sistem de operare. Sunt afectate toate versiunile de TeamCity On-Premises; instanțele TeamCity Cloud au fost deja corectate de JetBrains și nu necesită nicio acțiune din partea clienților.

CISA: doar trei zile pentru remediere

Pe 5 august, CISA a adăugat vulnerabilitatea în catalogul Known Exploited Vulnerabilities (KEV), confirmând exploatare activă în teren, și a impus agențiilor federale americane un termen neobișnuit de scurt de remediere — 8 august, adică doar trei zile de la adăugare. Un termen atât de comprimat e rezervat, de regulă, breșelor pe care CISA le consideră deja folosite masiv în atacuri reale.

Cum verifici dacă ai fost deja vizat

JetBrains a publicat și indicii concrete de compromitere. În logurile serverului, caută mesajele com.thoughtworks.xstream.converters.ConversionException (posibilă încercare de exploatare) și com.thoughtworks.xstream.security.ForbiddenClassException (încercare blocată, dar doar dacă serverul era deja actualizat). Verifică și lista agenților de build autorizați pentru intrări neașteptate — în special agenți cu nume care încep cu „scan" — deși marcajele de timp din loguri rămân cel mai fiabil indiciu al momentului exact al unei eventuale exploatări.

Ce trebuie făcut

  • Actualizează imediat la TeamCity 2026.1.3 sau 2025.11.7
  • Dacă actualizarea nu e posibilă imediat, instalează pluginul de securitate dedicat, disponibil pentru TeamCity 2017.1 și versiuni ulterioare
  • Restricționează temporar accesul din internet către serverul TeamCity, dacă patch-ul nu poate fi aplicat rapid
  • Impune acces prin VPN sau un strat suplimentar de securitate pentru instanțele expuse public
  • Rulează TeamCity pe un host dedicat, separat de agenții de build

De ce contează

TeamCity nu e doar un server oarecare — e un sistem CI/CD, punctul prin care codul unei companii trece înainte să ajungă în producție. O compromitere la acest nivel nu înseamnă doar acces la un server izolat, ci potențial acces la credențiale, la artefactele de build și la lanțul de livrare al software-ului însuși — exact tipul de breșă pe care atacatorii de tip supply-chain o vânează. Cu exploatare deja confirmată și un termen de remediere de doar câteva zile impus chiar de CISA, orice organizație cu TeamCity On-Premises expus la internet ar trebui să trateze asta ca prioritate zero, nu ca pe încă un update de rutină.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
3 - 3 = ?