CVE-2026-63077
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: in JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent…
Data di correzione federale CISA 8 ago
Vulnerabilità ed exploit · Exploit zero-day
CISA ha spostato TeamCity fuori dalla categoria dei semplici bug da correggere: con l’ingresso nel KEV, la falla diventa un caso di compromissione attiva del piano CI/CD. Il punto debole non è solo il server, ma la fiducia che il server concede al canale degli agent, dove una richiesta costruita ad arte può far eseguire comandi senza un accesso valido.
La conferma è arrivata con CVE-2026-63077, una deserialization di dati non fidati che consente a un attaccante non autenticato di bypassare i controlli e lanciare OS command con i privilegi del processo TeamCity. JetBrains l’aveva corretta in TeamCity On-Premises 2026.1.3 e 2025.11.7, con security patch plugin per le versioni 2017.1+, ma aveva anche detto di non vedere sfruttamento attivo; CISA ha invece indicato sfruttamento in the wild e fissato la scadenza federale all’8 agosto 2026.
Per chi gestisce CI/CD, la superficie esposta è la software factory: credenziali salvate, configurazioni del server, stato dei build e integrità degli artifact possono finire coinvolti insieme al singolo host. Il segnale operativo è che il controllo del server può propagarsi downstream, quindi il rischio non resta confinato alla macchina TeamCity.
6 fonti · 7 ago
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: in JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent…
Data di correzione federale CISA 8 ago
Rapid7
Ra Unauthenticated RCE in Jetbrains Teamcity CVE-2026-63077
This is an unauthenticated Remote Code Execution vulnerability in JetBrains TeamCity due to unsafe deserialization in the agent polling protocol endpoint.
originaleThe Hacker News
CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation in the Wild
CISA says attackers are exploiting TeamCity CVE-2026-63077, an unauthenticated RCE flaw that can expose credentials and compromise build pipelines.
originaleSecurityWeek
Hackers Start Exploiting Recent JetBrains TeamCity Vulnerability
Tracked as CVE-2026-63077, the critical bug can be exploited without authentication for remote code execution.
originalePart of the PlainSec briefing for 2026-07-29
Every edition of this story: TeamCity passa da patch a compromissione attiva del piano CI/CD