Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

CISA: TeamCity-hullet utnyttes aktivt, patchen kom 27. juli

KI Takeaway KI-generert · kan inneholde feil

Oppdater TeamCity On-Premises til 2026.1.3 eller 2025.11.7 nå, for CVE-2026-63077 utnyttes aktivt i naturen.

JetBrains meldte hullet som kritisk 27. juli og ba alle selvhostede installasjoner oppdatere umiddelbart. Ti dager senere kom bekreftelsen ingen ville ha: den amerikanske cybersikkerhetsmyndigheten CISA la 5. august sårbarheten inn i katalogen over kjente utnyttede sårbarheter, med frist 8. august for føderale etater.

Sårbarheten er en deserialisering av ikke-betrodde data i agent polling-protokollen. En angriper uten gyldig innlogging, men med nettverkstilgang til TeamCity-serveren, kan omgå autentiseringssjekkene og kjøre vilkårlige operativsystemkommandoer med rettighetene til serverprosessen. CVSS-scoren er 9,8 av 10.

«TeamCity fra JetBrains inneholder en sårbarhet for deserialisering av ikke-betrodde data som kan tillate uautentisert fjernkjøring av kode via agent polling-protokollen» — CISA

En TeamCity-server er ikke en hvilken som helst boks. Den holder byggekonfigurasjoner og lagrede tilgangsnøkler til skyleverandører, kodelagre og artefaktlagre. JetBrains skriver selv at et vellykket angrep kan eksponere TeamCity-data, konfigurasjoner og lagrede legitimasjoner, endre servertilstanden og kompromittere integriteten til byggeartefakter og nedstrøms CI/CD-pipeliner. Den som eier byggeserveren din, eier alt du bygger.

Det er forsyningskjede-vinkelen som gjør selvhostede CI-servere til et attraktivt mål. De står ofte eksponert mot internett fordi byggeagenter og webhooks trenger å nå dem, og de blir gjerne patchet sjeldnere enn produksjonsmiljøet de bygger for. Nøyaktig hvordan utnyttelsen foregår, hvem som står bak og hvor mange servere som er rammet, er fortsatt ukjent. JetBrains hadde ikke oppdatert sin egen rådgivning til å bekrefte aktiv utnyttelse da The Hacker News omtalte saken. Fraværet av detaljer er ingen trøst: CISA krever dokumentert utnyttelse i naturen før en sårbarhet legges inn i katalogen.

Kjører du TeamCity Cloud, er du ikke berørt. Kjører du On-Premises, gjelder frist 8. august også deg i praksis, selv om det bare er amerikanske etater som er bundet av direktivet.

Hva bør du gjøre?

  1. Finn versjonsnummeret under Administration og Server Administration. Alt eldre enn 2026.1.3 i 2026-grenen eller 2025.11.7 i 2025.11-grenen er sårbart.
  2. Oppdater før du feilsøker. Patchen er den eneste dokumenterte mitigeringen, og har du ikke vedlikeholdsvindu i dag, ta serveren av internett i mellomtiden. Angrepsflaten er agent polling-protokollen.
  3. Roter alt serveren har hatt tilgang til hvis du ikke vet sikkert når du sist patchet. Bytt ut tokens mot skyleverandør, kodelager og artefaktlager, og gå gjennom byggeloggene for ukjente steg eller nye administratorbrukere.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter