Security · JetBrains TeamCity On-Premises
CISA kennzeichnet TeamCity-Lücke als in Ransomware-Kampagnen genutzt
aktiv ausgenutzt
CISA kennzeichnet CVE-2026-63077 seit dem 23. September als in Ransomware-Kampagnen genutzt. Die bereits bekannte TeamCity-Lücke erlaubt ohne Anmeldung Betriebssystembefehle; Betreiber müssen patchen und mögliche Spuren untersuchen.
- CVE
- CVE-2026-63077
- Betroffen
- TeamCity On-Premises ohne Korrektur: in der Linie 2025.11 vor 2025.11.7, in der Linie 2026.1 vor 2026.1.3 sowie ältere On-Premises-Versionen; TeamCity Cloud laut JetBrains bereits geschützt
- Behoben
- TeamCity 2025.11.7 und 2026.1.3; alternativ Security Patch Plugin für TeamCity 2017.1 und neuer
CISA kennzeichnet CVE-2026-63077 seit dem 23. September 2026 als in Ransomware-Kampagnen genutzt. Ransomware ist Schadsoftware, die Daten oder Systeme als Druckmittel für Erpressung nutzt; CISA bezeichnet mit dem Feld die Verwendung einer Schwachstelle in entsprechenden Kampagnen. Die technische Lücke, ihr Patch und ihre aktive Ausnutzung waren bereits bekannt. Neu ist ausschließlich diese Ransomware-Kennzeichnung.
JetBrains TeamCity On-Premises ist ein selbst betriebener Dienst für Continuous Integration und Delivery, also für das automatisierte Bauen, Testen und Ausliefern von Software. CISA nahm die Lücke bereits am 5. August in den Known Exploited Vulnerabilities Catalog, kurz KEV, auf. Der öffentliche Datensatz nennt weder eine Tätergruppe noch einen Einzelvorfall.
Betroffen: ungepatchte On-Premises-Versionen. Behoben: 2025.11.7 und 2026.1.3. Ausweichmaßnahme: Hersteller-Plugin ab TeamCity 2017.1. TeamCity Cloud: laut JetBrains bereits geschützt.
Der Angriffsweg braucht keine Anmeldung
Nach Angaben von JetBrains kann ein Angreifer CVE-2026-63077 über das Agent-Polling-Protokoll ausnutzen, wenn er den Server über HTTP oder HTTPS erreicht. Eine Anmeldung ist nicht erforderlich. Der Angriff kann Betriebssystembefehle mit den Rechten des TeamCity-Serverprozesses ausführen.
Je nach Prozessrechten und Installation können dadurch TeamCity-Daten, Konfigurationen und gespeicherte Zugangsdaten offengelegt, Builds oder Artefakte verändert und nachgelagerte Systeme gefährdet werden.
JetBrains bezeichnete zum Zeitpunkt der Erstmeldung alle damaligen On-Premises-Versionen als betroffen. Konkret korrigiert sind die Linie 2025.11 ab 2025.11.7 und die Linie 2026.1 ab 2026.1.3. Für ältere Installationen ab TeamCity 2017.1 gibt es ein Security Patch Plugin. Dieses Plugin behebt nur CVE-2026-63077 und ersetzt kein reguläres Upgrade mit weiteren Sicherheitskorrekturen.
Welche Spuren eine Untersuchung auslösen sollten
JetBrains nennt drei Hinweise:
com.thoughtworks.xstream.converters.ConversionExceptionkann bei einem ungepatchten Server auf einen versuchten oder erfolgreichen Angriff hindeuten.com.thoughtworks.xstream.security.ForbiddenClassExceptionkann bei einem geschützten Server einen blockierten Versuch anzeigen.- Unerwartete nicht autorisierte Build-Agenten, besonders Namen mit dem Anfang
scan, können ebenfalls zu einem Versuch passen.
Keiner dieser Hinweise beweist für sich allein einen erfolgreichen Einbruch. Das in der Ansicht eines nicht autorisierten Agenten gezeigte Datum bezeichnet laut JetBrains außerdem nicht zwingend den Angriffszeitpunkt; für eine Zeitleiste sind die Zeitstempel passender Protokollmeldungen maßgeblich.
Zwei Betreiberpfade
Wenn bislang keine verdächtigen Spuren festgestellt wurden: Das schließt eine Kompromittierung nicht aus. Betreiber sollten erreichbare On-Premises-Server erfassen und auf 2025.11.7, 2026.1.3 oder eine neuere korrigierte Version aktualisieren. Ist das kurzfristig nicht möglich, das Hersteller-Plugin installieren und den HTTP(S)-Zugriff bis dahin auf vertrauenswürdige Netze und notwendige Systeme begrenzen.
Bei verdächtigen Spuren: Vor einer Bereinigung relevante TeamCity-, Proxy-, Netzwerk- und Betriebssystemprotokolle sowie den Zustand nicht autorisierter Agenten nach dem eigenen Ablauf für Sicherheitsvorfälle sichern. Dann untersuchen, welche Befehle liefen, welche Zugangsdaten erreichbar waren und ob Builds oder nachgelagerte Systeme verändert wurden. Ein Update schließt die Lücke, beseitigt aber keine bereits erfolgte Kompromittierung.
Die bestätigte Nutzung in Ransomware-Kampagnen erhöht die Priorität für Patch und Rückschau auf bereits erfolgte Zugriffe.
Quellen
- CISA KEV Data: Änderung vom 23. September 2026, Ransomware-Kennzeichnung von „Unknown“ auf „Known“
- JetBrains: Critical Security Issue Affecting TeamCity On-Premises, betroffene und behobene Versionen sowie Angriffsweg
- JetBrains: Additional Guidance Following Reports of Active Exploitation, Protokollhinweise und Untersuchungsansätze
Quellenstand: 24. September 2026.