TeamCity CVE-2026-63077: din patch în CISA KEV în nouă zile
Pe 5 august 2026, CISA a adăugat CVE-2026-63077 în catalogul Known Exploited Vulnerabilities. Vulnerabilitatea din JetBrains TeamCity On-Premises, cu scor CVSS 9.8, este acum exploatată activ în sălbăticie.
Am scris despre ea pe 4 august, când era doar o vulnerabilitate critică patch-uită. În nouă zile de la avizul JetBrains, a devenit o urgență cu termen federal.
Ce s-a schimbat în nouă zile
Trei zile între confirmarea exploatării și termenul obligatoriu. Asta e ritmul la care se mișcă un CVE care atinge infrastructura de build.
- ▸27 iulie 2026 — JetBrains publică avizul și versiunile reparate 2025.11.7 și 2026.1.3
- ▸4 august 2026 — încă fără exploatare cunoscută public
- ▸5 august 2026 — CISA adaugă CVE-ul în catalogul KEV, confirmând exploatarea activă
- ▸8 august 2026 — termenul de remediere pentru agențiile federale americane, sub directiva BOD 26-04
Vectorul: protocolul de polling al agenților
Vulnerabilitatea e o deserializare de date necontrolate. Un atacator neautentificat, care are doar acces HTTP sau HTTPS la serverul TeamCity, poate folosi protocolul prin care agenții de build interoghează serverul ca să ocolească verificările de autentificare.
Rezultatul e execuția de comenzi arbitrare de sistem, cu privilegiile procesului TeamCity.
Sunt afectate toate versiunile TeamCity On-Premises. Versiunile cloud nu sunt vizate de acest aviz.
Detaliul incomod: nu se știe cum e exploatat
CISA confirmă exploatarea, dar modul concret în care se face nu este public. Nu există indicatori de compromitere publicați, nici o descriere a comportamentului atacatorului, nici o atribuire.
Asta schimbă ce poți face practic. Fără o tehnică cunoscută, nu poți scrie o regulă de detecție pentru ea. Nu poți spune echipei „căutați semnătura asta în loguri". Singura pârghie care rămâne e patch-ul.
E o situație în care „monitorizăm și vedem" nu e o strategie, ci o alegere de a rămâne vulnerabil.
Ce faci acum
Ordinea contează. Dacă serverul e expus public și nu poate fi patch-uit în orele următoare, restricționarea accesului la rețea cumpără timp mai repede decât orice altceva.
- ▸Actualizează la 2025.11.7 sau 2026.1.3 — acestea sunt versiunile care conțin remedierea
- ▸Dacă nu poți actualiza imediat, JetBrains a publicat un plugin de securitate ca soluție temporară
- ▸Scoate serverul TeamCity din internetul public dacă e expus — accesul HTTP e singura precondiție a atacului
- ▸Verifică jurnalele pentru execuții de comenzi neobișnuite pornite din procesul TeamCity, de la 27 iulie încoace
Termenul federal contează și dacă nu ești în SUA
Directiva BOD 26-04 obligă agențiile federale americane, nu companiile europene. Dar catalogul KEV e util oricui, din alt motiv: e cel mai bun semnal public că o vulnerabilitate a trecut din teorie în practică.
Un scor CVSS 9.8 îți spune cât de rău ar fi dacă cineva ar exploata-o. Prezența în KEV îți spune că cineva chiar o face. A doua informație schimbă prioritizarea mult mai mult decât prima.
Pentru organizațiile care intră sub NIS2, capacitatea de a demonstra că urmăriți vulnerabilitățile exploatate activ și că acționați în termene rezonabile face parte din măsurile de gestionare a riscului cerute de directivă.
Dacă ai fost expus, patch-ul nu închide subiectul
Un server de build compromis nu e un server oarecare. Are credențialele către depozitele de cod, către registrele de artefacte și, de regulă, către mediile în care se face deploy.
Dacă serverul tău a fost accesibil din internet între 27 iulie și data la care ai aplicat patch-ul, tratează-l ca potențial compromis: rotește credențialele stocate în TeamCity, verifică integritatea artefactelor construite în perioada aceea și caută modificări în configurațiile de build.
Aplicarea patch-ului oprește următorul atacator. Nu îl scoate pe cel care a intrat deja.
Află când un CVE trece din teoretic în exploatat
Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub. Importă-ți inventarul și primești alerte pe CVE-urile exploatate activ care îți ating versiunile.
