Direct naar de inhoud
Beveiligingsnieuws

TeamCity: patch voor kritiek code-executie lek

TeamCity kritiek lek

JetBrains heeft deze week patches uitgerold voor een TeamCity kritiek lek in TeamCity On-Premises. Volgens de leverancier kan de kwetsbaarheid worden uitgebuit via HTTP/S zonder dat een aanvaller hoeft in te loggen. Daardoor kan een aanvaller op afstand opdrachten uitvoeren op de server, met de rechten van het TeamCity-serverproces.

De fout is geregistreerd als CVE-2026-63077 en krijgt een CVSS-score van 9.8. Dat is hoog: het gaat om een ernstig risico voor omgevingen die TeamCity draaien, zeker wanneer die systemen toegankelijk zijn vanaf het internet.

Wat is er precies mis met TeamCity?

JetBrains beschrijft dat een aanvaller zonder authenticatie misbruik kan maken van het agent polling protocol. Door die route kunnen authenticatiechecks worden omzeild, waarna willekeurige commando’s op het besturingssysteem kunnen worden uitgevoerd.

Op basis van de beschikbare privileges kan de impact verder reiken dan alleen het uitvoeren van commando’s. De leverancier geeft aan dat een aanvaller onder andere TeamCity-data kan benaderen, configuraties en credentials kan raken, en zelfs de serverstatus kan wijzigen.

Omdat TeamCity een kernrol speelt in geautomatiseerde build- en releaseprocessen, is er bovendien een kettingeffect mogelijk. Denk aan het manipuleren van build artifacts en het compromitteren van downstream CI/CD pipelines.

Voor wie geldt de kwetsbaarheid?

Volgens JetBrains treft de kwetsbaarheid alle versies van TeamCity On-Premises. Dat betekent dat zowel oudere als recentere installaties risico kunnen lopen wanneer de software niet is bijgewerkt of afdoende beveiligd.

JetBrains meldt ook dat er geen aanwijzingen zijn dat het probleem al in het wild is misbruikt. De leverancier heeft bovendien al mitigaties uitgerold voor TeamCity Cloud-omgevingen.

Beschikbare patches en welke route je moet kiezen

JetBrains heeft fixes doorgevoerd in specifieke versies van TeamCity On-Premises. Een update is beschikbaar vanaf 2025.11.7 en 2026.1.3. Als je niet meteen kunt upgraden, kun je volgens JetBrains alsnog een beveiligingspatch toepassen via een security patch plugin.

Die plugin is bedoeld voor 2017.1+ en richt zich alleen op het oplossen van deze ene CVE. Dat is belangrijk om te weten: de plugin werkt dus niet als “algemene security update”, maar als gerichte reparatie voor dit specifieke TeamCity kritiek lek.

De kernboodschap is helder: download en installeer zo snel mogelijk de nieuwste TeamCity-versie óf gebruik de security patch plugin als upgraden voorlopig niet haalbaar is.

Aanvullende maatregelen om het risico te beperken

Naast het toepassen van de patch adviseert JetBrains om de blootstelling van TeamCity-installaties te verkleinen. Concreet noemt de leverancier een paar praktische maatregelen.

  • Beperk toegang tot internet-facing servers: als TeamCity vanaf internet bereikbaar is, verklein dan het bereik en volg strikt toegangsbeleid.
  • Draai met minimale rechten: gebruik alleen de benodigde besturingssysteemrechten voor de servers, zodat misbruik minder ver kan gaan.
  • Werk via VPN of extra beveiligingen: gebruik VPN-verbindingen en voeg extra beschermingslagen toe om onbevoegde toegang te voorkomen.
  • Scheid server en build agent hosts: JetBrains adviseert om TeamCity-servers te laten draaien op dedicated hosts, gescheiden van build agents.

Door deze maatregelen te combineren met de patch, verlaag je de kans op succesvolle exploitatie en beperk je de mogelijke impact mocht er onverhoopt toch misbruik plaatsvinden.

Waarom dit extra belangrijk is voor supply chain security

TeamCity is vaak de spil in software supply chain-activiteiten. Wanneer een aanvaller toegang krijgt tot de server, kan dat invloed hebben op builds, artefacten en uiteindelijk op de software die je organisatie vrijgeeft.

JetBrains wijst er daarom specifiek op dat compromittering van build artifacts en downstream CI/CD pipelines een reëel scenario kan zijn. In de praktijk betekent dit dat een aanvaller niet alleen “op je systeem” komt, maar mogelijk ook de route naar productie manipuleert.

Daarom is het tempo van patching cruciaal: hoe eerder je het TeamCity kritiek lek oplost, hoe sneller je de grootste aanvalsroutes afsluit.

Conclusie

JetBrains heeft een patch beschikbaar gemaakt voor een ernstige TeamCity kritiek lek (CVE-2026-63077) dat zonder authenticatie kan worden uitgebuit via HTTP/S. De kwetsbaarheid kan leiden tot remote code execution en kan, afhankelijk van privileges, ook data, configuraties en CI/CD processen aantasten.

Update daarom zo snel mogelijk naar 2025.11.7 of 2026.1.3, of installeer de security patch plugin voor 2017.1+. Combineer de technische fix met extra toegangsbeperkingen, minimale privileges en het scheiden van TeamCity-servers en build agents.

Bron: https://www.securityweek.com/critical-code-execution-vulnerability-patched-in-teamcity/