Ausgenutzte TeamCity-RCE rückt Build-Server ins Visier von Ransomware
CVE-2026-63077 in TeamCity wird für Ransomware genutzt: Unauthentifizierte Angreifer führen Code aus. CISA warnt – jetzt auf 2025.11.7 patchen.
Illustration mit KI erzeugt
Eine kritische Schwachstelle in JetBrains TeamCity wird für Ransomware-Angriffe ausgenutzt. Angreifer haben damit begonnen, ungeschützte Server ohne Zugangsdaten anzugreifen.
Die als CVE-2026-63077 geführte Schwachstelle ermöglicht die Ausführung von Schadcode aus der Ferne über das Agent-Polling-Protokoll von TeamCity. Angreifer, die den Dienst über HTTP oder HTTPS erreichen können, können die Authentifizierung umgehen und Betriebssystembefehle mit den Berechtigungen des TeamCity-Serverprozesses ausführen.
CISA nahm die Schwachstelle am 5. August 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Bei einer späteren Aktualisierung des Katalogs am 24. September 2026 wurde vermerkt, dass die Schwachstelle mit Ransomware-Aktivitäten in Verbindung steht. Weder die Ransomware-Betreiber noch konkrete Vorfälle bei betroffenen Opfern wurden öffentlich gemacht.
Vor der Authentifizierung lassen sich Betriebssystembefehle ausführen
TeamCity ist eine On-Premises-Plattform für Continuous Integration und Continuous Deployment, mit der sich Software-Builds, Tests und Bereitstellungen automatisieren lassen. Da TeamCity in Entwicklungsumgebungen eine zentrale Rolle spielt, kann eine Kompromittierung des Servers besonders schwerwiegende Folgen haben.
CISA stuft CVE-2026-63077 als „JetBrains TeamCity Deserialization of Untrusted Data Vulnerability“ ein. Die NVD ordnet die Schwachstelle CWE-502 zu, die unsichere Deserialisierung beschreibt, und bewertet sie mit einem CVSS-v3-Score von 9,8.
Der vollständige Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die Bewertung spiegelt wider, dass sich die Schwachstelle über das Netzwerk ausnutzen lässt und dafür weder besondere Voraussetzungen noch Berechtigungen oder eine Benutzeraktion erforderlich sind. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen.
Laut der technischen Beschreibung von JetBrains können nicht authentifizierte Angreifer das Agent-Polling-Protokoll missbrauchen, um Authentifizierungsprüfungen zu umgehen. Anschließend können sie beliebige Befehle im Kontext des TeamCity-Serverprozesses ausführen.
Die konkreten Auswirkungen hängen davon ab, über welche Berechtigungen der Prozess verfügt und auf welche Ressourcen der Host zugreifen kann. Eine Kompromittierung könnte TeamCity-Daten, Konfigurationsdateien und Zugangsdaten offenlegen, die der Dienst speichert oder verwendet. Angreifer könnten außerdem den Serverzustand verändern oder Build-Jobs stören.
Darüber hinaus besteht ein Risiko für die Integrität von Software. Da TeamCity Softwareartefakte erstellt und in Bereitstellungsprozesse eingebunden ist, könnte die Kontrolle über den Server Angreifern ermöglichen, Build-Ergebnisse oder nachgelagerte CI/CD-Prozesse zu manipulieren. Konkrete Angriffe auf die Software-Lieferkette im Zusammenhang mit dieser Schwachstelle wurden bislang jedoch nicht bekannt.
Angaben zu Sicherheitsupdates unterscheiden sich je nach Release-Zweig und Quelle
Die verfügbaren Versionsangaben sind widersprüchlich. Sie lassen sich daher nicht zu einem eindeutigen betroffenen Versionsbereich zusammenfassen.
Einem Bericht vom 24. September über die laufende Ausnutzung durch Ransomware-Angreifer zufolge hat JetBrains die Schwachstelle am 25. Juli in folgenden TeamCity-On-Premises-Versionen behoben:
- TeamCity On-Premises 2025.11.7
- TeamCity On-Premises 2026.1.3
Die strukturierten Produktdaten der NVD führen jetbrains teamcity < 2025.11.7 als betroffen. Im Beschreibungstext heißt es dagegen, dass Versionen vor 2025.11.7 und 2026.1.3 anfällig sind.
CISA nennt in seiner Warnung keine betroffenen oder korrigierten Versionen. Administratoren sollten daher die Upgrade-Anweisungen von JetBrains für den in ihrer Umgebung eingesetzten Release-Zweig beachten, statt sich auf den einzelnen strukturierten Versionsbereich der NVD zu verlassen.
Systeme, die aus dem Internet erreichbar sind, müssen sofort überprüft werden. Shadowserver erfasste Berichten zufolge noch etwas mehr als 160 TeamCity-Server, auf denen das Update gegen CVE-2026-63077 fehlte. Kurz nach Verfügbarkeit der Updates lag die Zahl der exponierten und verwundbaren Server zunächst bei etwa 700.
Diese Zahlen geben die im Internet sichtbaren Systeme wieder, nicht aber die Gesamtzahl der verwundbaren Instanzen. TeamCity-Systeme, die nur über Unternehmensnetzwerke, VPNs oder andere beschränkte Zugangswege erreichbar sind, tauchen möglicherweise nicht in solchen Scan-Daten auf.
KEV-Eintrag bestätigt Ausnutzung, Details zu Ransomware bleiben spärlich
CISA nahm CVE-2026-63077 am 5. August 2026 in den KEV-Katalog auf. Grundlage dafür waren Hinweise, dass Angreifer die Schwachstelle bereits ausnutzten.
Die für US-Bundesbehörden festgelegte Frist zur Behebung lief am 8. August 2026 ab. Die Behörden sollten die vom Hersteller bereitgestellten Schutzmaßnahmen umsetzen, die risikobasierten Patch-Vorgaben aus BOD 26-04 befolgen und die forensischen Triage-Anforderungen von CISA erfüllen. Zudem müssen sie die Internet-Exponierung jedes betroffenen Systems bewerten.
Für relevante Cloud-Dienste gilt, dass die jeweils anwendbaren Vorgaben aus BOD 26-04 zu befolgen sind. Wenn keine Schutzmaßnahmen verfügbar sind, muss das betroffene Produkt außer Betrieb genommen werden.
JetBrains bestätigte am 7. August, dass die Schwachstelle aktiv ausgenutzt wurde, und veröffentlichte Berichten zufolge Indicators of Compromise. Die konkreten Indikatorwerte wurden in den verfügbaren Informationen nicht veröffentlicht. Daher liegen keine konkreten IP-Adressen, Datei-Hashes, Domains oder Dateinamen vor.
Bei einer späteren Aktualisierung des KEV-Katalogs wurde der Einsatz von Ransomware vermerkt. Auch der NVD-Eintrag weist darauf hin, dass die Schwachstelle in Ransomware-Kampagnen ausgenutzt wird. CISA hat weder eine Ransomware-Gruppe benannt noch die Angriffskette beschrieben oder Belege zu einzelnen Vorfällen veröffentlicht.
Für die operative Bewertung ist diese Unterscheidung wichtig: Die aktive Ausnutzung und der Einsatz von Ransomware sind bestätigt. Die verfügbaren Daten lassen jedoch keine Rückschlüsse darauf zu, welche Angreifer verantwortlich sind, wie sie ihre Ziele finden oder welche Ransomware nach einer Kompromittierung von TeamCity zum Einsatz kommt.
Die Rolle von TeamCity vergrößert das potenzielle Schadensausmaß
JetBrains zufolge nutzen mehr als 30.000 DevOps-Teams TeamCity. Zu den genannten Anwendern zählen Teams bei Citibank, Amazon Games, Tesla und Samsung. Es gibt jedoch keine Hinweise darauf, dass eines dieser Unternehmen über CVE-2026-63077 kompromittiert wurde.
Ein TeamCity-Server kann eine Vertrauensstellung zwischen Quellcode-Repositories, Build-Agenten, Artefakt-Speichern und Bereitstellungssystemen einnehmen. Zudem kann er Dienstzugangsdaten oder Tokens verarbeiten, die für den Zugriff auf diese Systeme benötigt werden.
Deshalb sollten Incident-Response-Teams eine Ausnutzung nicht als isolierten Vorfall auf einem Webserver behandeln. Die Untersuchung muss gegebenenfalls auch verbundene Build-Agenten, Repositories, Artefakt-Registries und Zugangsdaten umfassen, auf die der TeamCity-Prozess zugreifen konnte.
TeamCity ist außerdem nicht zum ersten Mal in den Daten von CISA zu aktiv ausgenutzten Schwachstellen vertreten. Seit Oktober 2023 hat CISA vier TeamCity-Sicherheitslücken als aktiv ausgenutzt eingestuft. Berichten zufolge standen alle vier mit Ransomware-Angriffen in Verbindung. Die anderen drei Schwachstellen wurden in den verfügbaren Berichten nicht genannt.
Frühere Schwachstellen in TeamCity haben auch staatlich unterstützte Angreifer auf den Plan gerufen. US-amerikanische und britische Cyberbehörden warnten im Oktober 2024, dass APT29, eine der russischen Auslandsaufklärung zugeordnete Gruppe, TeamCity- und Zimbra-Server in großem Umfang ins Visier nahm. Es gibt keine Belege dafür, dass APT29 für die aktuelle Ausnutzung durch Ransomware-Angreifer verantwortlich ist.
Administratoren sollten patchen und untersuchen – nicht nur aktualisieren
Organisationen, die TeamCity On-Premises einsetzen, sollten zunächst alle Installationen erfassen, auch vergessene Testinstanzen und Server, die über Reverse-Proxys erreichbar sind. Systeme mit öffentlichem Internetzugang haben dabei Vorrang.
Anschließend sollten Administratoren:
- Das Update gemäß den Anweisungen von JetBrains installieren. Als korrigierte Versionen werden 2025.11.7 und 2026.1.3 genannt. Welche Version geeignet ist, hängt jedoch vom installierten Release-Zweig ab.
- Den Zugriff beschränken, wenn sich das Update nicht sofort installieren lässt. JetBrains empfiehlt, den Zugriff auf TeamCity bis zur Aktualisierung des Servers auf vertrauenswürdige Netzwerke zu beschränken.
- Vor und während der Behebung auf Anzeichen einer Kompromittierung prüfen. Die Installation einer korrigierten Version entfernt keine Angreifer, die bereits Befehle ausführen oder sich dauerhaft im System eingenistet haben.
- Die Berechtigungen des TeamCity-Prozesses überprüfen. Die Untersuchung sollte klären, auf welche Dateien, Zugangsdaten, Repositories und verbundenen Systeme das betreffende Konto zugreifen konnte.
- Die Untersuchung auf CI/CD-Abhängigkeiten ausweiten. Bei Verdacht auf eine Serverkompromittierung müssen möglicherweise auch Build-Agenten, Artefakte, Pipeline-Definitionen und Bereitstellungszugangsdaten überprüft werden.
- Die von JetBrains veröffentlichten Indikatoren direkt beziehen. Die Indikatoren wurden Berichten zufolge weitergegeben, sind in den veröffentlichten Informationen jedoch nicht enthalten.
Gibt es Hinweise auf eine Ausnutzung, sollten Organisationen die für TeamCity zugänglichen Zugangsdaten ändern und die Integrität der während des vermuteten Kompromittierungszeitraums erstellten Builds überprüfen. Die genauen Untersuchungsmaßnahmen hängen von der jeweiligen Architektur und Protokollierung ab.
CVE-2026-63077 ist längst kein theoretisches Patch-Problem mehr. Die per Fernzugriff und ohne Authentifizierung ausnutzbare Server-Schwachstelle steht im KEV-Katalog und wird mit Ransomware-Angriffen in Verbindung gebracht. Noch immer sind ungepatchte Systeme online erreichbar.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCISA
- BleepingComputer
