CVE-2026-63077CriticalCVSS: 9.8JetBrains TeamCity: Kritische RCE über Agent-Polling-Protokoll (CVE-2026-63077)
In JetBrains TeamCity ermöglicht eine Schwachstelle im Agent-Polling-Protokoll eine nicht authentifizierte Remote-Code-Ausführung mit CVSS-Score 9.8. Angreifer können ohne Anmeldedaten beliebigen Code auf dem TeamCity-Server ausführen und die vollständige Kontrolle übernehmen. Ein Update auf 2026.1.3 bzw. 2025.11.7 ist dringend erforderlich.
METADATEN
- Entdeckt:
- 27.07.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •JetBrains TeamCity < 2026.1.3
- •JetBrains TeamCity < 2025.11.7
Zusammenfassung
In JetBrains TeamCity wurde eine kritische Schwachstelle entdeckt, die eine nicht authentifizierte Remote-Code-Ausführung (RCE) über das Agent-Polling-Protokoll ermöglicht. Die Schwachstelle trägt die CVE-ID CVE-2026-63077 und wird mit einem CVSS-Score von 9.8 als kritisch eingestuft. Angreifer können die Lücke ohne vorherige Authentifizierung ausnutzen und damit beliebigen Code mit den Rechten des TeamCity-Servers ausführen. Ein Patch ist in den Versionen 2026.1.3 und 2025.11.7 verfügbar.
Technische Details
Die Schwachstelle betrifft das Agent-Polling-Protokoll von JetBrains TeamCity. Über dieses Protokoll kommunizieren Build-Agents mit dem TeamCity-Server, um nach neuen Aufgaben zu fragen. Aufgrund eines Fehlers, der unter CWE-502 (Deserialisierung nicht vertrauenswürdiger Daten) klassifiziert ist, kann ein Angreifer manipulierte Daten über das Polling-Protokoll einschleusen und so beliebigen Code auf dem Server ausführen.
Wichtige Eckdaten im Überblick:
- CVE-ID: CVE-2026-63077
- CVSS-Score: 9.8 (Critical)
- Schwachstellentyp: Nicht authentifizierte Remote-Code-Ausführung (RCE)
- CWE: CWE-502 – Deserialisierung nicht vertrauenswürdiger Daten
- Betroffene Komponente: Agent-Polling-Protokoll (TW-102164)
- Auswirkung: Vollständige Kompromittierung des TeamCity-Servers, Datenzugriff, Übernahme von Build-Umgebungen
Da für die Ausnutzung keine Authentifizierung und keine Benutzerinteraktion erforderlich ist, stellt die Schwachstelle ein hohes Risiko dar, insbesondere für TeamCity-Instanzen, die direkt aus dem Internet erreichbar sind.
Betroffene Systeme
Betroffen sind alle Versionen von JetBrains TeamCity vor 2026.1.3 sowie vor 2025.11.7:
- JetBrains TeamCity < 2026.1.3
- JetBrains TeamCity < 2025.11.7
Die Schwachstelle beheben die Versionen 2026.1.3 und 2025.11.7.
Empfehlungen und Maßnahmen
- Sofort aktualisieren: Betroffene TeamCity-Server unverzüglich auf 2026.1.3 (bzw. 2025.11.7 für den älteren Release-Zweig) aktualisieren.
- Exposition reduzieren: TeamCity-Server nicht direkt aus dem Internet erreichbar machen und den Zugriff auf das Agent-Polling-Protokoll auf vertrauenswürdige Netzwerke beschränken.
- Indikatoren prüfen: Nach einer Kompromittierung suchen – Logs auf ungewöhnliche Agent-Registrierungen und unerwartete Build-Aktivitäten prüfen.
- Zugangskontrolle: Zugriff auf die TeamCity-Verwaltung über VPN oder Firewall-Regeln einschränken und Multi-Faktor-Authentifizierung aktivieren.
Quellen
- JetBrains – Fixed security issues: https://www.jetbrains.com/privacy-security/issues-fixed/