TeamCity-lek CVE-2026-63077 nu misbruikt voor ransomware

TeamCity-lek CVE-2026-63077 nu misbruikt voor ransomware

Een kritiek lek in JetBrains TeamCity waarmee de authenticatie kan worden omzeild, wordt nu misbruikt door ransomwarecriminelen. Dat meldt het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). Het agentschap gaf de wijziging woensdag door, twee maanden nadat JetBrains een oplossing uitbracht.

De kwetsbaarheid, bekend als CVE-2026-63077, treft TeamCity On-Premises. JetBrains dichtte het lek op 25 juli in de versies 2025.11.7 en 2026.1.3. Aanvallers die een server via HTTP(S) kunnen bereiken, kunnen er willekeurige besturingssysteemopdrachten mee uitvoeren.

Zo werkt het lek

TeamCity is een platform voor Continuous Integration en Continuous Deployment (CI/CD). Ontwikkelaars en DevOps-teams gebruiken het om het bouwen, testen en uitrollen van softwarecode te automatiseren. Door die rol is een gecompromitteerde server waardevol voor aanvallers.

JetBrains beschreef in zijn beveiligingsadvies hoe de bug kan worden misbruikt.

"Een niet-geauthenticeerde aanvaller zou de kwetsbaarheid via het pollingprotocol van de TeamCity-agent kunnen misbruiken om authenticatiecontroles te omzeilen en willekeurige besturingssysteemopdrachten uit te voeren met de rechten van het TeamCity-serverproces", aldus het bedrijf.

Ook waarschuwde het voor wat een aanvaller na het binnendringen kan bereiken.

"Afhankelijk van de rechten die aan het TeamCity-serverproces zijn toegekend, kan een geslaagde aanval TeamCity-gegevens, configuraties en opgeslagen inloggegevens blootleggen, de serverstatus wijzigen en mogelijk de integriteit van build-artefacten en daaropvolgende CI/CD-pipelines aantasten", voegde JetBrains toe.

Dat laatste punt weegt het zwaarst. Een buildserver staat aan het begin van de keten van de software die een organisatie uitlevert. Als er met build-artefacten wordt geknoeid, kan de schade zich ver voorbij het eerste slachtoffer verspreiden.

Van patch naar actief misbruik

De aanvallen begonnen kort nadat de oplossing was uitgebracht. Op 5 augustus, nog geen twee weken na de patch, voegde CISA CVE-2026-63077 toe aan zijn catalogus van Known Exploited Vulnerabilities (KEV). De KEV-catalogus is de lijst van CISA met beveiligingslekken waarvan vaststaat dat ze bij echte aanvallen worden misbruikt. Op grond van een bindende richtlijn moeten Amerikaanse federale civiele overheidsdiensten opgenomen lekken voor een vastgestelde termijn dichten. In dit geval gaf CISA de diensten drie dagen om hun netwerken te beveiligen.

JetBrains bevestigde op 7 augustus dat het lek in de praktijk werd misbruikt. Het bedrijf publiceerde indicators of compromise en adviseerde klanten die niet direct konden patchen om de toegang te beperken tot vertrouwde netwerken.

Woensdag paste CISA de KEV-vermelding opnieuw aan om aan te geven dat de kwetsbaarheid wordt gebruikt in ransomwarecampagnes. Het agentschap heeft niet gezegd welke groepen achter de aanvallen zitten of hoe die zijn uitgevoerd.

Het is niet de eerste keer dat TeamCity op deze manier in de belangstelling staat. Sinds oktober 2023 heeft CISA vier TeamCity-kwetsbaarheden aangemerkt als actief misbruikt. Alle vier zijn ook in verband gebracht met ransomwareaanvallen.

Minder kwetsbare servers, maar niet nul

Het patchen boekt vooruitgang. De non-profitorganisatie Shadowserver, die dreigingen in de gaten houdt, telde kort na het verschijnen van de oplossing zo'n 700 kwetsbare TeamCity-servers die vanaf internet bereikbaar waren. Inmiddels houdt de organisatie nog iets meer dan 160 servers bij die niet tegen CVE-2026-63077 zijn gepatcht.

Dat is een duidelijke daling, maar 160 bereikbare buildservers vormen nog altijd een flinke groep potentiële doelwitten, zeker bij een bug waarvoor geen authenticatie nodig is.

TeamCity trekt al langer zowel criminele als door staten gesteunde aanvallers aan. In oktober 2024 waarschuwden Amerikaanse en Britse cyberdiensten dat APT29 kwetsbare JetBrains TeamCity- en Zimbra-servers "op massale schaal" aanviel. APT29 is een hackersgroep die in verband wordt gebracht met de Russische buitenlandse inlichtingendienst (SVR).

Het bereik van het product verklaart waarom. Volgens JetBrains gebruiken meer dan 30.000 DevOps-teams TeamCity, onder meer bij bekende bedrijven als Citibank, Amazon Games, Tesla en Samsung.

Beheerders van TeamCity On-Premises-servers die vanaf internet bereikbaar zijn, wordt aangeraden de gepatchte versies direct te installeren. Waar dat niet mogelijk is, moet de toegang worden beperkt tot vertrouwde netwerken en moeten de door JetBrains gepubliceerde indicators of compromise worden gecontroleerd.

Onze analyse

Het tijdpad volgt hier een bekend patroon. Er verschijnt een patch, binnen enkele dagen wordt misbruik bevestigd en later slaan ransomwaregroepen toe. Dat wijst erop dat de periode tussen een oplossing en crimineel misbruik steeds korter wordt, en dat servers die na twee maanden nog steeds niet zijn gepatcht als mogelijk gecompromitteerd moeten worden beschouwd, niet alleen als kwetsbaar.

Het patroon beperkt zich niet tot tools voor ontwikkelaars. We schreven onlangs over een Roundcube-lek dat bij aanvallen wordt misbruikt, opnieuw een geval waarin software die vanaf internet bereikbaar is kort na de bekendmaking aanvallers aantrok.

CI/CD-platforms verdienen extra aandacht. Opgeslagen inloggegevens en buildpipelines bieden aanvallers een route naar andere systemen en mogelijk naar de software die klanten installeren. Het is de moeite waard om in de gaten te houden of CISA of JetBrains details over de ransomwareactiviteit bekendmaken, en of het aantal kwetsbare servers dat Shadowserver bijhoudt blijft dalen. Teams die al hebben gepatcht, doen er goed aan toch te controleren op sporen van een eerdere inbraak.