Direct naar de inhoud
Beveiligingsnieuws

TeamCity: critical RCE via auth bypass (CVE-2026-63077)

TeamCity remote code execution

JetBrains heeft een waarschuwing uitgebracht over een kritieke zwakte in TeamCity On-Premises. De beveiligingsfout kan aanvallers helpen om authenticatie te omzeilen via een specifiek protocol voor agent polling. In het slechtste geval kan dat uitmonden in TeamCity remote code execution: het uitvoeren van willekeurige commando’s op het systeem waar de TeamCity-server draait.

De kwetsbaarheid is geregistreerd als CVE-2026-63077. Volgens de advisory zijn alle versies van TeamCity On-Premises getroffen. Voor TeamCity Cloud geldt volgens JetBrains dat er geen extra handelingen nodig zijn, omdat de vereiste maatregelen al zijn doorgevoerd.

Waarom deze fout extra risicovol is

TeamCity is een commerciële CI/CD-server die organisaties gebruiken om software te bouwen, te testen en vervolgens te deployen. Juist in omgevingen waar CI/CD-pijplijnen centraal staan, kan een beveiligingsincident snel verder reiken dan één losse applicatie.

JetBrains geeft aan dat succesvolle exploitatie niet alleen toegang kan geven tot gegevens, maar ook kan leiden tot aantasting van configuraties, opgeslagen credentials en zelfs build artifacts of CI/CD-pipelines—afhankelijk van de rechten waaronder het TeamCity-proces draait. Met andere woorden: wie zich toegang verschaft, kan mogelijk ook het ontwikkel- en releaseproces beïnvloeden.

Bij publicatie van de waarschuwing op 27 juli was er volgens JetBrains nog geen bewijs van actieve exploitatie. Dat neemt echter niet weg dat administrators prioriteit moeten geven aan mitigatie, zeker omdat TeamCity-kwetsbaarheden in het verleden aantoonbaar zijn misbruikt door onder meer ransomwaregroepen en state-backed actoren.

Hoe werkt de TeamCity remote code execution-aanval?

Volgens JetBrains kan een aanvaller met HTTPS-toegang tot een TeamCity-server authenticatie omzeilen. Dat gebeurt via het agent polling protocol, een mechanisme dat agents gebruiken om communicatie te onderhouden met de server.

Na het omzeilen van de beveiliging kan een aanvaller vervolgens willekeurige commando’s uitvoeren op het onderliggende besturingssysteem. De impact hangt af van de privileges die gelden voor het proces van de TeamCity-server zelf.

Niet alleen “volledige toegang” telt

JetBrains benadrukt bovendien dat niet elke aanval begint met een directe inlog. Zelfs het blootstellen van bijvoorbeeld de loginpagina of de REST API kan al een startpunt vormen voor misbruik zodra er een nieuwe kwetsbaarheid bekend wordt. Daarom is het niet genoeg om alleen te vertrouwen op “dat de service niet open staat voor iedereen”.

Welke versies zijn geraakt?

JetBrains geeft in de advisory aan dat alle versies van TeamCity On-Premises worden beïnvloed door CVE-2026-63077. Voor TeamCity Cloud hoeven klanten volgens de leverancier geen actie te ondernemen, omdat de benodigde afschermingen al aanwezig zouden zijn.

Als je organisatie dus met TeamCity On-Premises werkt, is het zaak om snel te controleren welke versie in gebruik is en welk upgradepad realistisch is.

Wat moet je nu doen? (upgrade en patchopties)

De primaire aanbeveling van JetBrains is om zo snel mogelijk te upgraden naar de versies waarin de fout is verholpen. Het bedrijf meldt dat de issue privately bij hen is gemeld op 10 juli en vervolgens is opgelost in:

  • TeamCity 2025.11.7
  • TeamCity 2026.1.3

Dat is voor de meeste teams de snelste en meest robuuste route: upgraden naar een release die de kwetsbaarheid direct meeneemt.

Kun je niet upgraden? Installeer een security patch plugin

Voor organisaties die niet direct naar de nieuwste releases kunnen gaan, is er ook een alternatief. JetBrains stelt dat er een security patch beschikbaar is als plugin voor TeamCity 2017.1+.

Daarnaast noemt JetBrains dat TeamCity 2024.03 en nieuwer automatisch beschikbare security patch plugins kan downloaden en beheerders ook waarschuwt om ze te installeren. Let wel: dat betekent niet dat je helemaal niets hoeft te doen—installatie en controle blijven noodzakelijk.

Let op: server restart bij oudere versies

Voor TeamCity-versies in de range 2017.1 tot en met 2018.1 is een server restart vereist voordat de beveiligingsupdates na het installeren van de patch plugin effectief worden. Plan die downtime daarom tijdig in.

De leverancier verwijst in de advisory ook naar gedetailleerde instructies voor het installeren van de security plugin. Volg daarbij de stappen voor jouw specifieke versie.

Mitigatie via best practices: verklein je aanvalsvlak

Naast updates adviseert JetBrains een aantal generieke beveiligingsmaatregelen. De kern is: zorg voor extra lagen wanneer TeamCity internet-facing is.

Concreet noemt JetBrains onder andere het gebruik van VPN-toegang of andere beschermende afscherming voor TeamCity-omgevingen die zichtbaar zijn vanaf het internet. Daarmee maak je het voor een aanvaller lastiger om het “startpunt” te bereiken waar misbruik mee begint.

Ook hier geldt: test niet alleen of je “verbinding werkt”, maar ook of de relevante onderdelen daadwerkelijk afgeschermd zijn, zoals de loginpagina en de REST API.

Conclusie: handel nu, ook als er nog geen exploit is gezien

Hoewel er op het moment van publicatie nog geen aanwijzingen waren voor actieve exploitatie, is CVE-2026-63077 wel degelijk een kwestie van urgentie. JetBrains koppelt de kwetsbaarheid aan authenticatie bypass en TeamCity remote code execution met impact die kan doorwerken naar data, credentials, build artifacts en CI/CD-pijplijnen.

De aanpak is helder: upgrade naar 2025.11.7 of 2026.1.3, of installeer een passende patch plugin voor jouw TeamCity 2017.1+-versie. Combineer dat vervolgens met best practices zoals VPN of extra netwerkbeveiliging voor internet-facing opstellingen. Zo verklein je de kans dat aanvallers sneller dan jij kunnen reageren binnenkomen.

Bron: https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/