TeamCity: Η JetBrains επιβεβαιώνει ενεργή εκμετάλλευση της κρίσιμης ε υπάθειας CVE-2026-63077

TeamCity: Η JetBrains επιβεβαιώνει ενεργή εκμετάλλευση της κρίσιμης ευπάθειας CVE-2026-63077

Η JetBrains εξέδωσε νέα επείγουσα προειδοποίηση για την κρίσιμη ευπάθεια CVE-2026-63077 στο TeamCity On-Premises, επιβεβαιώνοντας ότι μη ενημερωμένοι διακομιστές έχουν ήδη γίνει στόχος ενεργής και αποπειραθείσας εκμετάλλευσης. Η ενημέρωση μετατρέπει ένα ήδη σοβαρό τεχνικό ζήτημα σε άμεση επιχειρησιακή απειλή για οργανισμούς που χρησιμοποιούν την πλατφόρμα για αυτοματοποιημένες κατασκευές λογισμικού και διαδικασίες CI/CD.

Το κενό ασφαλείας επιτρέπει σε μη πιστοποιημένο εισβολέα, ο οποίος έχει πρόσβαση μέσω HTTP ή HTTPS σε ευάλωτο διακομιστή TeamCity, να εκμεταλλευτεί το πρωτόκολλο επικοινωνίας των build agents. Με αυτόν τον τρόπο μπορεί να παρακάμψει τους ελέγχους ταυτότητας και να εκτελέσει αυθαίρετες εντολές του λειτουργικού συστήματος με τα δικαιώματα της διεργασίας του TeamCity.

Οι συνέπειες δεν περιορίζονται στον ίδιο τον διακομιστή. Ανάλογα με τα δικαιώματα που διαθέτει η υπηρεσία, ένας επιτιθέμενος θα μπορούσε να αποκτήσει πρόσβαση σε δεδομένα, ρυθμίσεις και αποθηκευμένα
διαπιστευτήρια, να αλλάξει την κατάσταση του συστήματος ή να επηρεάσει την ακεραιότητα των παραγόμενων αρχείων. Επειδή το TeamCity βρίσκεται στον πυρήνα πολλών αλυσίδων ανάπτυξης, μια επιτυχής παραβίαση μπορεί να επεκταθεί σε επόμενα στάδια του CI/CD και να δημιουργήσει κίνδυνο για την εφοδιαστική αλυσίδα λογισμικού.

Η JetBrains συνιστά άμεση αναβάθμιση στις διορθωμένες εκδόσεις TeamCity 2025.11.7 ή 2026.1.3. Για εγκαταστάσεις από την έκδοση 2017.1 και μετά που δεν μπορούν να αναβαθμιστούν αμέσως, παρέχεται ειδικό πρόσθετο ασφαλείας. Η εταιρεία διευκρινίζει, ωστόσο, ότι το πρόσθετο διορθώνει μόνο τη συγκεκριμένη ευπάθεια, επομένως η πλήρης αναβάθμιση παραμένει η προτιμώμενη λύση. Οι πελάτες του TeamCity Cloud δεν χρειάζεται να προβούν σε ενέργεια, καθώς τα απαραίτητα μέτρα έχουν ήδη εφαρμοστεί.

Για τον εντοπισμό πιθανής δραστηριότητας, οι διαχειριστές καλούνται να εξετάσουν τα αρχεία καταγραφής για μηνύματα
«com.thoughtworks.xstream.converters.ConversionException». Η παρουσία τους δεν αποδεικνύει από μόνη της παραβίαση, αλλά απαιτεί διερεύνηση. Σε ήδη διορθωμένα συστήματα, το μήνυμα
«com.thoughtworks.xstream.security.ForbiddenClassException» μπορεί να δείχνει αποκλεισμένη προσπάθεια επίθεσης. Χρειάζεται επίσης έλεγχος για μη εξουσιοδοτημένους build agents, ιδιαίτερα για ονόματα που αρχίζουν από «scan».

Η αμερικανική CISA έχει εντάξει τη CVE-2026-63077 στον κατάλογο Known Exploited Vulnerabilities, επιβεβαιώνοντας ότι πρόκειται για ευπάθεια που χρησιμοποιείται σε πραγματικές επιθέσεις. Μέχρι να ολοκληρωθεί η ενημέρωση, η JetBrains προτείνει περιορισμό της εξωτερικής πρόσβασης, χρήση αξιόπιστων δικτύων ή VPN και εκτέλεση της υπηρεσίας με τα ελάχιστα απαραίτητα δικαιώματα.

Πηγή: JetBrains —
https://blog.jetbrains.com/teamcity/2026/08/cve-2026-63077-update/
CISA — https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalog

Share This Article