Zum Inhalt springen
CVE-2026-63077CriticalCVSS: 9.8

JetBrains TeamCity: Kritische RCE über Agent-Polling-Protokoll (CVE-2026-63077)

In JetBrains TeamCity ermöglicht eine Schwachstelle im Agent-Polling-Protokoll eine nicht authentifizierte Remote-Code-Ausführung mit CVSS-Score 9.8. Angreifer können ohne Anmeldedaten beliebigen Code auf dem TeamCity-Server ausführen und die vollständige Kontrolle übernehmen. Ein Update auf 2026.1.3 bzw. 2025.11.7 ist dringend erforderlich.

METADATEN

Entdeckt:
27.07.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • JetBrains TeamCity < 2026.1.3
  • JetBrains TeamCity < 2025.11.7

Zusammenfassung

In JetBrains TeamCity wurde eine kritische Schwachstelle entdeckt, die eine nicht authentifizierte Remote-Code-Ausführung (RCE) über das Agent-Polling-Protokoll ermöglicht. Die Schwachstelle trägt die CVE-ID CVE-2026-63077 und wird mit einem CVSS-Score von 9.8 als kritisch eingestuft. Angreifer können die Lücke ohne vorherige Authentifizierung ausnutzen und damit beliebigen Code mit den Rechten des TeamCity-Servers ausführen. Ein Patch ist in den Versionen 2026.1.3 und 2025.11.7 verfügbar.

Technische Details

Die Schwachstelle betrifft das Agent-Polling-Protokoll von JetBrains TeamCity. Über dieses Protokoll kommunizieren Build-Agents mit dem TeamCity-Server, um nach neuen Aufgaben zu fragen. Aufgrund eines Fehlers, der unter CWE-502 (Deserialisierung nicht vertrauenswürdiger Daten) klassifiziert ist, kann ein Angreifer manipulierte Daten über das Polling-Protokoll einschleusen und so beliebigen Code auf dem Server ausführen.

Wichtige Eckdaten im Überblick:

  • CVE-ID: CVE-2026-63077
  • CVSS-Score: 9.8 (Critical)
  • Schwachstellentyp: Nicht authentifizierte Remote-Code-Ausführung (RCE)
  • CWE: CWE-502 – Deserialisierung nicht vertrauenswürdiger Daten
  • Betroffene Komponente: Agent-Polling-Protokoll (TW-102164)
  • Auswirkung: Vollständige Kompromittierung des TeamCity-Servers, Datenzugriff, Übernahme von Build-Umgebungen

Da für die Ausnutzung keine Authentifizierung und keine Benutzerinteraktion erforderlich ist, stellt die Schwachstelle ein hohes Risiko dar, insbesondere für TeamCity-Instanzen, die direkt aus dem Internet erreichbar sind.

Betroffene Systeme

Betroffen sind alle Versionen von JetBrains TeamCity vor 2026.1.3 sowie vor 2025.11.7:

  • JetBrains TeamCity < 2026.1.3
  • JetBrains TeamCity < 2025.11.7

Die Schwachstelle beheben die Versionen 2026.1.3 und 2025.11.7.

Empfehlungen und Maßnahmen

  1. Sofort aktualisieren: Betroffene TeamCity-Server unverzüglich auf 2026.1.3 (bzw. 2025.11.7 für den älteren Release-Zweig) aktualisieren.
  2. Exposition reduzieren: TeamCity-Server nicht direkt aus dem Internet erreichbar machen und den Zugriff auf das Agent-Polling-Protokoll auf vertrauenswürdige Netzwerke beschränken.
  3. Indikatoren prüfen: Nach einer Kompromittierung suchen – Logs auf ungewöhnliche Agent-Registrierungen und unerwartete Build-Aktivitäten prüfen.
  4. Zugangskontrolle: Zugriff auf die TeamCity-Verwaltung über VPN oder Firewall-Regeln einschränken und Multi-Faktor-Authentifizierung aktivieren.

Quellen