TeamCity trasforma un bug in controllo della delivery

L’ACSC avverte che CVE-2026-63077 è sotto sfruttamento attivo in JetBrains TeamCity On-Premises. La falla consente a chi raggiunge il server via HTTP(S) di saltare l’autenticazione ed eseguire comandi di sistema senza credenziali. JetBrains ha confermato tentativi di sfruttamento anche contro server non patchati. Qui il problema non è solo il server esposto. TeamCity sta nel percorso di build, test e rilascio del software, quindi il controllo della console può diventare controllo su come il codice viene prodotto e distribuito. JetBrains indica la correzione in TeamCity 2025.11.7 o 2026.1.3, oppure tramite security patch plugin. Per chi espone TeamCity su Internet, l’impatto non resta confinato alla macchina vulnerabile. Se l’istanza viene raggiunta, il rischio si estende alla catena di delivery che governa il resto dell’ambiente.

Part of the PlainSec briefing for 2026-08-25

Editions

CVEs

Sources