La RCE di TeamCity sfruttata dagli attaccanti mette i server di build nel mirino del ransomware

CVE-2026-63077 in JetBrains TeamCity consente RCE senza autenticazione ed è sfruttata in attacchi ransomware. Scopri versioni colpite e patch urgenti.

La RCE di TeamCity sfruttata dagli attaccanti mette i server di build nel mirino del ransomware
Vulnerabilità

Immagine illustrativa generata con AI

Una vulnerabilità critica di JetBrains TeamCity viene sfruttata nelle campagne ransomware dopo che gli aggressori hanno iniziato a colpire i server esposti senza bisogno di credenziali.

Identificata come CVE-2026-63077, la falla consente l’esecuzione di codice da remoto attraverso il protocollo di polling degli agenti di TeamCity. Chi riesce a raggiungere il servizio via HTTP o HTTPS può aggirare l’autenticazione ed eseguire comandi del sistema operativo con i privilegi del processo server di TeamCity.

Il 5 agosto 2026, CISA ha aggiunto la vulnerabilità al catalogo delle vulnerabilità note come sfruttate (KEV). In un successivo aggiornamento del catalogo, segnalato il 24 settembre 2026, la falla è stata associata ad attività ransomware. Non sono stati resi noti né gli operatori ransomware né i dettagli di specifici attacchi alle vittime.

Un percorso senza autenticazione per eseguire comandi sul sistema operativo

TeamCity è una piattaforma on-premises di integrazione e distribuzione continue, usata per automatizzare compilazione, test e distribuzione del software. La sua posizione all’interno degli ambienti di sviluppo rende particolarmente gravi le compromissioni a livello di server.

CISA classifica CVE-2026-63077 come «vulnerabilità di deserializzazione di dati non attendibili in JetBrains TeamCity». Il NVD la associa a CWE-502, che riguarda la deserializzazione non sicura, e le assegna un punteggio CVSS v3 di 9,8.

Il vettore completo è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La valutazione indica un attacco raggiungibile dalla rete, di bassa complessità, che non richiede privilegi né l’interazione dell’utente. Lo sfruttamento riuscito può compromettere riservatezza, integrità e disponibilità.

Secondo la spiegazione tecnica di JetBrains, un aggressore non autenticato può sfruttare il protocollo di polling degli agenti per aggirare i controlli di autenticazione. Può quindi eseguire comandi arbitrari nel contesto del processo server di TeamCity.

Le conseguenze concrete dipendono dai privilegi assegnati al processo e dalle risorse accessibili dall’host. Una compromissione potrebbe esporre dati di TeamCity, file di configurazione e credenziali salvate o utilizzate dal servizio. Gli aggressori potrebbero anche alterare lo stato del server o interferire con i processi di build.

Esiste inoltre un rischio più ampio per l’integrità. Poiché TeamCity produce artefatti software e partecipa ai flussi di distribuzione, il controllo del server potrebbe consentire di manipolare gli output delle build o i processi CI/CD a valle. Non è stata tuttavia resa nota alcuna specifica compromissione della catena di fornitura legata a questa vulnerabilità.

Le informazioni sulle patch variano tra i rami di rilascio e le diverse fonti

Le informazioni disponibili sulle versioni non sono coerenti e non consentono di definire un unico intervallo di versioni vulnerabili.

Un articolo del 24 settembre sullo sfruttamento attivo a fini ransomware riferisce che JetBrains ha corretto la vulnerabilità il 25 luglio nelle seguenti versioni di TeamCity On-Premises:

  • TeamCity On-Premises 2025.11.7
  • TeamCity On-Premises 2026.1.3

I dati strutturati del NVD indicano come vulnerabile jetbrains teamcity < 2025.11.7. La descrizione, però, afferma che la vulnerabilità riguarda le versioni precedenti sia alla 2025.11.7 sia alla 2026.1.3.

L’avviso di CISA non specifica quali versioni siano vulnerabili o corrette. Gli amministratori dovrebbero quindi consultare le istruzioni di aggiornamento di JetBrains per il ramo di rilascio installato nel proprio ambiente, anziché affidarsi all’unico intervallo riportato nei dati strutturati del NVD.

Le installazioni esposte a Internet richiedono un intervento immediato. Secondo quanto riferito, Shadowserver stava monitorando poco più di 160 server TeamCity ancora privi della patch per CVE-2026-63077. Il dato era sceso da una stima iniziale di circa 700 server vulnerabili esposti, rilevati poco dopo la disponibilità delle correzioni.

Questi numeri indicano i sistemi esposti a Internet che è possibile osservare, non il totale dei sistemi vulnerabili. Le istanze TeamCity raggiungibili tramite reti aziendali, VPN o altri percorsi ad accesso limitato potrebbero non comparire nei dati di scansione.

La presenza nel catalogo KEV conferma lo sfruttamento, ma i dettagli sul ransomware restano limitati

Il 5 agosto 2026 CISA ha aggiunto CVE-2026-63077 al catalogo KEV, sulla base di prove che gli aggressori la stavano già sfruttando.

Per le agenzie federali statunitensi, il termine per applicare le misure correttive era l’8 agosto 2026. Le istruzioni prevedono l’applicazione delle mitigazioni del fornitore, il rispetto delle linee guida di BOD 26-04 per l’applicazione delle patch in base al rischio e dei requisiti di CISA per il triage forense. Le agenzie devono inoltre valutare l’esposizione a Internet di ciascun asset.

Per i servizi cloud pertinenti, le istruzioni richiedono di seguire le indicazioni applicabili di BOD 26-04. Se non sono disponibili mitigazioni, il prodotto interessato deve essere dismesso.

Il 7 agosto JetBrains ha confermato lo sfruttamento della vulnerabilità in attacchi reali e, secondo quanto riferito, ha distribuito indicatori di compromissione. Le informazioni disponibili non rendono pubblici i valori degli indicatori: non è quindi possibile fornire indirizzi IP, hash di file, domini o nomi di file specifici.

Un successivo aggiornamento del catalogo KEV ha segnalato l’uso della falla in attacchi ransomware. Anche la scheda del NVD indica che la vulnerabilità è stata sfruttata in campagne ransomware. CISA non ha nominato alcun gruppo ransomware, descritto la catena di attacco né pubblicato prove relative a singoli incidenti.

La distinzione è importante sul piano operativo. Lo sfruttamento attivo e l’uso a fini ransomware sono confermati, ma i dati disponibili non permettono di stabilire quali operatori ne siano responsabili, come individuino i bersagli o quale payload ransomware venga usato dopo la compromissione di TeamCity.

Il ruolo di TeamCity può amplificare l’impatto

Secondo JetBrains, TeamCity è utilizzato da oltre 30.000 team DevOps. Tra gli utenti citati figurano team di Citibank, Amazon Games, Tesla e Samsung, ma non ci sono indicazioni che una di queste organizzazioni sia stata compromessa tramite CVE-2026-63077.

Un server TeamCity può occupare una posizione privilegiata tra repository del codice sorgente, agenti di build, archivi di artefatti e sistemi di distribuzione. Può inoltre gestire credenziali di servizio o token necessari per interagire con tali sistemi.

Per questo motivo, chi interviene non dovrebbe considerare lo sfruttamento come un semplice incidente che riguarda un server web isolato. L’indagine potrebbe dover includere gli agenti di build collegati, i repository, i registri degli artefatti e le credenziali accessibili al processo TeamCity.

Non è la prima volta che TeamCity compare nei dati di CISA sulle vulnerabilità sfruttate. Dall’ottobre 2023, CISA ha identificato quattro vulnerabilità di TeamCity sfruttate in attacchi reali; secondo quanto riferito, tutte e quattro erano associate ad attacchi ransomware. Le altre tre vulnerabilità non sono state indicate nelle fonti disponibili.

In passato, le vulnerabilità di TeamCity hanno attirato anche operatori sostenuti da Stati. Nell’ottobre 2024, le agenzie informatiche di Stati Uniti e Regno Unito hanno avvertito che APT29, gruppo legato al Servizio informazioni estero russo, prendeva di mira su larga scala server TeamCity e Zimbra vulnerabili. Non ci sono prove che attribuiscano ad APT29 l’attuale sfruttamento a fini ransomware.

Gli amministratori devono applicare le patch e indagare, non limitarsi ad aggiornare

Le organizzazioni che utilizzano TeamCity On-Premises dovrebbero innanzitutto individuare tutte le installazioni, comprese quelle di test dimenticate e i server esposti tramite reverse proxy. La priorità va data ai sistemi raggiungibili da Internet.

Gli amministratori dovrebbero poi:

  1. Aggiornare seguendo le istruzioni di JetBrains. Le versioni indicate come corrette sono la 2025.11.7 e la 2026.1.3, ma la versione di destinazione dipende dal ramo di rilascio installato.
  2. Limitare l’accesso se non è possibile applicare subito la patch. JetBrains ha raccomandato di consentire l’accesso a TeamCity solo da reti fidate fino all’aggiornamento del server.
  3. Verificare l’eventuale compromissione prima e durante la correzione. L’installazione di una versione corretta non rimuove un aggressore che abbia già ottenuto la possibilità di eseguire comandi o stabilito una persistenza.
  4. Esaminare i privilegi del processo TeamCity. Chi conduce l’indagine dovrebbe determinare a quali file, credenziali, repository e sistemi collegati poteva accedere quell’account.
  5. Estendere l’indagine alle dipendenze CI/CD. Se si sospetta una compromissione del server, potrebbe essere necessario verificare agenti di build, artefatti, definizioni delle pipeline e credenziali di distribuzione.
  6. Richiedere direttamente gli indicatori pubblicati da JetBrains. È noto che gli indicatori sono stati condivisi, ma nessuno è presente nel materiale reso pubblico.

Se emergono prove di sfruttamento, le organizzazioni dovrebbero ruotare le credenziali accessibili a TeamCity e verificare l’integrità delle build prodotte durante il periodo in cui si sospetta la compromissione. I passaggi precisi dell’indagine dipenderanno dall’architettura locale e dai dati di log disponibili.

CVE-2026-63077 non è più una vulnerabilità da considerare soltanto in fase di pianificazione delle patch. È una falla server sfruttabile da remoto senza autenticazione, inserita nel catalogo KEV e associata ad attacchi ransomware; online sono ancora visibili sistemi esposti e non aggiornati.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiTeamCityCVE-2026-63077RCE TeamCityransomwareJetBrainsvulnerabilità criticasicurezza informatica
Torna alla home