Awarely Monitor
AwarelyMonitor
Toate articolele
Peisajul vulnerabilităților7 min

CVE-2026-63077: serverul de build valorează mai mult ca producția

Pe 27 iulie 2026, JetBrains a publicat un aviz pentru CVE-2026-63077 — o vulnerabilitate critică ce afectează toate versiunile TeamCity On-Premises, cu scor CVSS 9.8.

Clasificarea este deserializare de date neîncrezute. Un atacator neautentificat, cu doar acces HTTP(S) la server, poate abuza protocolul de polling al agenților pentru a ocoli verificările de autentificare și a executa comenzi de sistem cu privilegiile procesului TeamCity.

De ce un server CI/CD e o țintă disproporționat de valoroasă

Un server de build nu e o aplicație de business obișnuită. Prin natura rolului său, deține credențiale către registre de containere, conturi cloud, servere de producție și repository-uri de cod. Le deține pentru că trebuie: nu poate face deploy fără ele.

JetBrains notează explicit că cine exploatează vulnerabilitatea poate citi credențialele stocate și compromite integritatea lanțului CI/CD. Asta nu e un incident limitat la un server — e un punct din care se poate ajunge oriunde livrează acel server.

Compromiterea integrității e mai gravă decât furtul de date

Furtul de credențiale se remediază prin rotație. Compromiterea integrității build-ului nu: dacă un atacator modifică ce se construiește, artefactul rezultat e semnat, distribuit și instalat de clienții tăi ca legitim.

Este exact modelul atacurilor din lanțul de aprovizionare software din ultimii ani. Codul sursă rămâne curat, repository-ul arată normal, iar diferența apare între compilare și livrare — unde aproape nimeni nu se uită.

Ce trebuie făcut

  • Actualizează la TeamCity 2025.11.7 sau 2026.1.3 — versiunile care conțin corecția.
  • Dacă nu poți actualiza imediat, JetBrains oferă un plugin de securitate aplicabil pe TeamCity 2017.1 și versiuni ulterioare.
  • Clienții TeamCity Cloud nu trebuie să facă nimic — instanțele găzduite au fost corectate de furnizor.
  • După actualizare, tratează credențialele stocate ca potențial expuse și rotește-le. Un patch oprește accesul viitor, nu îl anulează pe cel deja obținut.

Serverele de build nu ar trebui să fie expuse la internet

Vulnerabilitatea cere acces HTTP(S) la server. Multe instanțe TeamCity ajung expuse public pentru comoditate — webhook-uri de la GitHub, agenți la distanță, acces al dezvoltatorilor din afara rețelei.

Fiecare dintre aceste nevoi are o alternativă care nu presupune expunerea planului de control: agenți care inițiază conexiunea spre server, acces prin VPN sau proxy autentificat. Restricționarea suprafeței nu înlocuiește patch-ul, dar schimbă cine poate încerca.

Contextul de conformitate pentru organizațiile din România

Pentru entitățile care intră sub NIS2 — transpusă în România prin OUG nr. 155/2024, aprobată și modificată prin Legea nr. 124/2025 — securitatea lanțului de aprovizionare nu e opțională, ci o cerință explicită.

Un compromis al lanțului CI/CD care afectează clienți din aval intră fix în categoria evenimentelor cu obligație de raportare — iar termenul curge din momentul în care ai luat cunoștință, nu din momentul în care ai terminat investigația.

Nu afla despre CVE-urile din lanțul tău de build din presă

Awarely Monitor îți importă inventarul (SBOM, package.json, requirements.txt) și te alertează doar pentru CVE-urile care ating versiunile tale reale. 14 zile trial gratuit.