TeamCity-Lücke CVE-2026-63077 von Ransomware-Banden genutzt
Eine kritische Schwachstelle in JetBrains TeamCity, mit der sich die Authentifizierung umgehen lässt, wird inzwischen von Ransomware-Akteuren ausgenutzt. Das meldet die US-Behörde für Cyber- und Infrastruktursicherheit (Cybersecurity and Infrastructure Security Agency, CISA). Sie stufte die Lücke am Mittwoch entsprechend neu ein, zwei Monate nachdem JetBrains ein Update veröffentlicht hatte.
Die Schwachstelle mit der Kennung CVE-2026-63077 betrifft TeamCity On-Premises. JetBrains hat sie am 25. Juli in den Versionen 2025.11.7 und 2026.1.3 geschlossen. Angreifer, die einen Server über HTTP(S) erreichen, können damit beliebige Betriebssystembefehle ausführen.
So funktioniert die Lücke
TeamCity ist eine Plattform für Continuous Integration und Continuous Deployment (CI/CD). Entwickler- und DevOps-Teams automatisieren damit, wie Software gebaut, getestet und ausgeliefert wird. Genau deshalb ist ein kompromittierter Server für Angreifer so wertvoll.
JetBrains beschreibt in seinem Sicherheitshinweis, wie sich der Fehler ausnutzen lässt.
„Ein nicht authentifizierter Angreifer könnte die Schwachstelle über das Polling-Protokoll der TeamCity-Agents ausnutzen, um Authentifizierungsprüfungen zu umgehen und beliebige Betriebssystembefehle mit den Rechten des TeamCity-Serverprozesses auszuführen“, erklärte das Unternehmen.
Zudem warnte es davor, worauf ein Angreifer nach dem Eindringen Zugriff hätte.
„Je nachdem, welche Rechte dem TeamCity-Serverprozess eingeräumt sind, könnte ein erfolgreicher Angriff TeamCity-Daten, Konfigurationen und gespeicherte Zugangsdaten offenlegen, den Serverzustand verändern und möglicherweise die Integrität von Build-Artefakten sowie nachgelagerten CI/CD-Pipelines gefährden“, so JetBrains weiter.
Der letzte Punkt wiegt am schwersten. Ein Build-Server steht in der Lieferkette vor der Software, die ein Unternehmen ausliefert. Werden Build-Artefakte manipuliert, kann der Schaden weit über das erste Opfer hinausreichen.
Vom Patch zur aktiven Ausnutzung
Die Angriffe begannen kurz nach Veröffentlichung des Updates. Am 5. August, weniger als zwei Wochen nach dem Patch, nahm die CISA CVE-2026-63077 in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Der KEV-Katalog ist die Liste der CISA mit Sicherheitslücken, deren Ausnutzung bei echten Angriffen bestätigt ist. Eine verbindliche Anordnung verpflichtet zivile US-Bundesbehörden, gelistete Lücken innerhalb einer festgelegten Frist zu schließen. In diesem Fall gab die CISA den Behörden drei Tage Zeit, ihre Netzwerke abzusichern.
JetBrains bestätigte die Ausnutzung in freier Wildbahn am 7. August. Das Unternehmen veröffentlichte Kompromittierungsindikatoren und riet Kunden, die nicht sofort patchen konnten, den Zugriff auf vertrauenswürdige Netzwerke zu beschränken.
Am Mittwoch aktualisierte die CISA den KEV-Eintrag erneut und kennzeichnete die Schwachstelle als in Ransomware-Kampagnen genutzt. Welche Gruppen hinter den Angriffen stecken oder wie sie abliefen, hat die Behörde nicht mitgeteilt.
Es ist nicht das erste Mal, dass TeamCity auf diese Weise ins Visier gerät. Seit Oktober 2023 hat die CISA vier TeamCity-Schwachstellen als aktiv ausgenutzt markiert. Alle vier wurden zudem mit Ransomware-Angriffen in Verbindung gebracht.
Weniger offene Server, aber nicht null
Beim Patchen hat sich einiges getan. Die gemeinnützige Organisation Shadowserver, die Bedrohungen beobachtet, zählte kurz nach Erscheinen des Updates rund 700 verwundbare TeamCity-Server, die aus dem Internet erreichbar waren. Inzwischen verfolgt sie nur noch gut 160 Server, die gegen CVE-2026-63077 weiterhin ungepatcht sind.
Das ist ein deutlicher Rückgang. Doch 160 erreichbare Build-Server sind nach wie vor eine beachtliche Zahl möglicher Ziele, zumal für eine Lücke, die keine Authentifizierung erfordert.
TeamCity zieht seit Langem sowohl kriminelle als auch staatlich unterstützte Angreifer an. Im Oktober 2024 warnten US-amerikanische und britische Cyberbehörden, dass APT29 verwundbare JetBrains-TeamCity- und Zimbra-Server „in großem Stil“ angreife. APT29 ist eine Hackergruppe, die dem russischen Auslandsgeheimdienst SVR zugerechnet wird.
Die Verbreitung des Produkts erklärt, warum. Nach Angaben von JetBrains setzen mehr als 30.000 DevOps-Teams TeamCity ein, darunter Teams bei bekannten Unternehmen wie Citibank, Amazon Games, Tesla und Samsung.
Administratoren, die aus dem Internet erreichbare TeamCity-On-Premises-Server betreiben, sollten die gepatchten Versionen umgehend installieren. Wo das nicht möglich ist, sollte der Zugriff auf vertrauenswürdige Netzwerke beschränkt werden. Außerdem sollten die von JetBrains veröffentlichten Kompromittierungsindikatoren geprüft werden.
Unsere Einschätzung
Der zeitliche Ablauf folgt einem bekannten Muster. Ein Patch erscheint, die Ausnutzung wird binnen Tagen bestätigt, und später steigen Ransomware-Gruppen ein. Das deutet darauf hin, dass die Zeitspanne zwischen einem Update und dem kriminellen Missbrauch immer kürzer wird. Server, die zwei Monate später noch immer ungepatcht sind, sollten daher als möglicherweise kompromittiert gelten, nicht bloß als verwundbar.
Das Muster beschränkt sich nicht auf Entwicklerwerkzeuge. Erst kürzlich haben wir über eine bei Angriffen ausgenutzte Roundcube-Lücke berichtet, ein weiterer Fall, in dem aus dem Internet erreichbare Software kurz nach der Offenlegung Angreifer anlockte.
CI/CD-Plattformen verdienen besondere Aufmerksamkeit. Gespeicherte Zugangsdaten und Build-Pipelines öffnen Angreifern einen Weg in andere Systeme und womöglich in die Software, die Kunden installieren. Es lohnt sich zu beobachten, ob die CISA oder JetBrains Details zu den Ransomware-Aktivitäten veröffentlichen und ob die Zahl der offenen Server, die Shadowserver verfolgt, weiter sinkt. Teams, die bereits gepatcht haben, sollten trotzdem nach Spuren eines früheren Einbruchs suchen.
Sponsored Recommended for you – discover more →
