Înapoi la Noutăți
Amenințări

CISA avertizează: grupările de ransomware exploatează activ o vulnerabilitate critică din TeamCity

CISA a semnalat CVE-2026-63077, o vulnerabilitate critică de tip bypass de autentificare în JetBrains TeamCity, ca fiind exploatată activ de grupări de ransomware — actualizați imediat serverele on-premises.

CISA avertizează: grupările de ransomware exploatează activ o vulnerabilitate critică din TeamCity

CISA avertizează: grupările de ransomware exploatează activ o vulnerabilitate critică din TeamCity

Autoritățile americane de securitate cibernetică trag un semnal de alarmă cu privire la o vulnerabilitate critică din JetBrains TeamCity, avertizând că grupările de ransomware au adăugat-o deja în arsenalul lor activ.

Ce s-a întâmplat

Agenția americană de securitate cibernetică și infrastructură (CISA) a confirmat săptămâna aceasta că CVE-2026-63077 — o vulnerabilitate critică de tip bypass de autentificare în TeamCity On-Premises — este exploatată în atacuri ransomware. JetBrains a remediat vulnerabilitatea pe 25 iulie, în versiunile 2025.11.7 și 2026.1.3, însă CISA a adăugat-o în catalogul Known Exploited Vulnerabilities (KEV) pe 5 august, după ce a confirmat exploatarea activă, oferind agențiilor federale un termen de trei zile pentru securizarea rețelelor.

Vulnerabilitatea permite unui atacator neautentificat să abuzeze de protocolul de polling al agentului TeamCity pentru a ocoli complet autentificarea și a executa comenzi arbitrare la nivel de sistem de operare, cu privilegiile procesului serverului TeamCity. Un atac reușit poate expune credențiale și date de configurare stocate, poate modifica starea serverului și poate compromite integritatea artefactelor de build — punând în pericol toate pipeline-urile CI/CD conectate la server.

De ce contează

Nu este prima dată când TeamCity ajunge în atenția atacurilor ransomware. Din octombrie 2023, patru vulnerabilități distincte TeamCity au fost incluse în catalogul KEV al CISA, iar toate patru au fost ulterior folosite în atacuri ransomware. Grupările sponsorizate de state au manifestat un interes similar: la finalul lui 2024, actori asociați serviciului de informații externe al Rusiei au vizat la scară largă servere TeamCity și Zimbra vulnerabile.

TeamCity se află în centrul livrării software pentru peste 30.000 de echipe DevOps, inclusiv companii mari. Compromiterea unui server de build nu pune în pericol doar datele unei singure companii — deschide calea unor atacuri de tip supply-chain împotriva tuturor celor care folosesc software-ul construit acolo.

Vestea bună: expunerea se reduce. Cercetătorii care monitorizează serverele TeamCity expuse pe internet raportează o scădere de la aproximativ 700 la puțin peste 160 de servere încă vulnerabile la această vulnerabilitate specifică — însă fiecare dintre aceste servere rămase reprezintă acum o țintă activă.

Ce trebuie să faceți

  • Actualizați imediat TeamCity On-Premises la versiunea 2025.11.7 sau 2026.1.3 (sau mai nouă).
  • Dacă nu puteți actualiza imediat, restricționați accesul la serverul TeamCity doar la rețele de încredere.
  • Verificați jurnalele și configurația serverului TeamCity pentru semne de acces neautorizat, modificări neașteptate de build sau expunere de credențiale.
  • Rotiți, ca măsură de precauție, orice credențiale stocate pe serverul TeamCity sau accesibile din acesta.
  • Tratați infrastructura CI/CD expusă pe internet ca țintă de mare valoare în prioritizarea patch-urilor.
DISTRIBUIE