De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale instanties gewaarschuwd dat ransomwaregroepen een kritieke kwetsbaarheid in JetBrains TeamCity actief misbruiken. Deze kwetsbaarheid, bekend als CVE-2026-63077, werd op 25 juli gepatcht in TeamCity On-Premises versies 2025.11.7 en 2026.1.3. Het betreft een ernstige authenticatie-omzeilingsfout waarmee aanvallers met HTTP(S)-toegang willekeurige besturingssysteemcommando's kunnen uitvoeren.
Volgens JetBrains kan een niet-geauthenticeerde aanvaller via het TeamCity agent polling protocol de authenticatiecontroles omzeilen en commando's uitvoeren met de rechten van het TeamCity-serverproces. Afhankelijk van de privileges van dit proces kan een succesvolle aanval leiden tot blootstelling van TeamCity-gegevens, configuraties en opgeslagen credentials, het wijzigen van de serverstatus en mogelijk het compromitteren van de integriteit van build-artifacts en downstream CI/CD-pijplijnen.
Op 5 augustus voegde CISA deze kwetsbaarheid toe aan haar catalogus van actief misbruikte kwetsbaarheden en gaf zij federale instanties drie dagen de tijd om hun netwerken te beveiligen. JetBrains bevestigde op 7 augustus dat de kwetsbaarheid in het wild werd misbruikt, deelde indicatoren van compromittering en adviseerde klanten die niet direct konden patchen om de toegang te beperken tot vertrouwde netwerken.
Hoewel CISA nog geen specifieke details heeft gedeeld over aanvallen gericht op CVE-2026-63077, is de kwetsbaarheid inmiddels als misbruikt door ransomwaregroepen opgenomen in de catalogus van actief misbruikte kwetsbaarheden. Sinds oktober 2023 heeft CISA vier TeamCity-kwetsbaarheden als misbruikt in het wild geregistreerd, allemaal ook gebruikt in ransomware-aanvallen.
De beveiligingsorganisatie Shadowserver volgt momenteel iets meer dan 160 TeamCity-servers die nog niet gepatcht zijn tegen CVE-2026-63077, een daling ten opzichte van de ongeveer 700 kwetsbare servers die direct na de patch werden gedetecteerd. Omdat zowel door staten gesteunde hackers als ransomwaregroepen TeamCity-kwetsbaarheden regelmatig benutten, wordt IT-beheerders dringend geadviseerd om internet-blootgestelde servers onmiddellijk te patchen.
TeamCity is een Continuous Integration en Continuous Deployment (CI/CD) platform dat door meer dan 30.000 DevOps-teams wordt gebruikt, onder andere bij grote bedrijven als Citibank, Amazon Games, Tesla en Samsung. Eerder waarschuwden Amerikaanse en Britse cyberinstanties in oktober 2024 al dat APT29, een hackersgroep gelinkt aan de Russische buitenlandse inlichtingendienst SVR, op grote schaal kwetsbare JetBrains TeamCity- en Zimbra-servers aanviel.









Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *