JetBrains heeft deze week patches uitgebracht voor een kwetsbaarheid met kritieke ernst in TeamCity On-Premises, die zonder authenticatie kan worden misbruikt. De kwetsbaarheid, geregistreerd als CVE-2026-63077 met een CVSS-score van 9.8, stelt een aanvaller in staat via HTTP/S authenticatie te omzeilen en op afstand code uit te voeren (remote code execution, RCE).

Volgens JetBrains kan een ongeauthenticeerde aanvaller de kwetsbaarheid misbruiken via het TeamCity agent polling protocol om authenticatiecontroles te omzeilen en willekeurige besturingssysteemcommando's uit te voeren met de rechten van het TeamCity-serverproces. Afhankelijk van de beschikbare privileges kan een aanvaller toegang krijgen tot TeamCity-gegevens, configuraties en credentials, de serverstatus manipuleren en mogelijk build-artifacts en downstream CI/CD-pijplijnen compromitteren.

De kwetsbaarheid treft alle versies van TeamCity On-Premises. JetBrains heeft al mitigaties uitgerold voor TeamCity Cloud-omgevingen en heeft geen aanwijzingen dat de kwetsbaarheid in het wild is misbruikt. De oplossing is geïntroduceerd in versies 2025.11.7 en 2026.1.3. Daarnaast is er een beveiligingspatch-plugin beschikbaar voor versies vanaf 2017.1, zodat klanten die niet direct kunnen upgraden hun omgeving alsnog kunnen beveiligen.

Gebruikers worden dringend geadviseerd om zo snel mogelijk de nieuwste TeamCity-versie of de beveiligingspatch-plugin te installeren, waarbij de plugin alleen deze specifieke CVE verhelpt. JetBrains raadt ook aan de toegang tot internetgerichte TeamCity-servers te beperken, alle servers met minimale besturingssysteemrechten te laten draaien en VPN-verbindingen of aanvullende beveiligingsmaatregelen te gebruiken om ongeautoriseerde toegang te voorkomen. Tevens moeten TeamCity-servers op aparte hosts draaien, gescheiden van build agents.