CVE-2026-63077
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: in JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent…
Data di correzione federale CISA 8 ago
Vulnerabilità · 52 giorni fa
CISA ha spostato TeamCity fuori dalla categoria dei semplici bug da correggere: con l’ingresso nel KEV, la falla diventa un caso di compromissione attiva del piano CI/CD. Il punto debole non è solo il server, ma la fiducia che il server concede al canale degli agent, dove una richiesta costruita ad arte può far eseguire comandi senza un accesso valido.
La conferma è arrivata con CVE-2026-63077, una deserialization di dati non fidati che consente a un attaccante non autenticato di bypassare i controlli e lanciare OS command con i privilegi del processo TeamCity. JetBrains l’aveva corretta in TeamCity On-Premises 2026.1.3 e 2025.11.7, con security patch plugin per le versioni 2017.1+, ma aveva anche detto di non vedere sfruttamento attivo; CISA ha invece indicato sfruttamento in the wild e fissato la scadenza federale all’8 agosto 2026.
Per chi gestisce CI/CD, la superficie esposta è la software factory: credenziali salvate, configurazioni del server, stato dei build e integrità degli artifact possono finire coinvolti insieme al singolo host. Il segnale operativo è che il controllo del server può propagarsi downstream, quindi il rischio non resta confinato alla macchina TeamCity.
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: in JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent…
Data di correzione federale CISA 8 ago
6 fonti che coprono questa storia
Ra Unauthenticated RCE in Jetbrains Teamcity CVE-2026-63077
This is an unauthenticated Remote Code Execution vulnerability in JetBrains TeamCity due to unsafe deserialization in the agent polling protocol endpoint.
CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation in the Wild
CISA says attackers are exploiting TeamCity CVE-2026-63077, an unauthenticated RCE flaw that can expose credentials and compromise build pipelines.
Hackers Start Exploiting Recent JetBrains TeamCity Vulnerability
Tracked as CVE-2026-63077, the critical bug can be exploited without authentication for remote code execution.
Critical Code Execution Vulnerability Patched in TeamCity
Tracked as CVE-2026-63077, the security defect can be exploited without authentication via the agent polling protocol.
JetBrains warns of critical TeamCity remote code execution flaw
JetBrains is warning of a critical authentication bypass vulnerability affecting TeamCity On-Premises that could be exploited to achieve remote code execution.
CVE-2026-63077 Critical Unauthenticated Remote Code Execution in Jetbrains Teamcity
On July 27, 2026, JetBrains published a security advisory for CVE-2026-63077, a critical unauthenticated vulnerability affecting all versions of TeamCity On-Premises.
Rilevata vulnerabilità in JetBrains TeamCity
Rilasciato aggiornamento per risolvere una vulnerabilità di sicurezza con gravità “critica” in JetBrains TeamCity.
JetBrains fixed a critical vulnerability (CVE-2026-63077) affecting TeamCity On-Premises and is urging admins to upgrade self-hosted servers.
Critical TeamCity Flaw Could Let Attackers Run OS Commands Without Logging In
CVE-2026-63077 could let unauthenticated attackers bypass TeamCity checks and run OS commands; JetBrains patched all on-premises versions.
Part of the PlainSec briefing for 2026-08-15