Amerikanska CISA varnade den 24 september 2026 federala myndigheter för att ransomware-ligor nu också utnyttjar en kritisk sårbarhet i JetBrains TeamCity som patchades i juli. Bristen, CVE-2026-63077, är en autentiseringsbypass i TeamCity On-Premises. En oautentiserad angripare med HTTP(S)-åtkomst kan via agentens pollingprotokoll kringgå autentiseringskontroller och köra godtyckliga operativsystemkommandon med TeamCity-serverprocessens behörigheter. Det kan blotta konfigurationer och lagrade credentials, ändra serverstatus och underminera integriteten i byggen och nedströms CI/CD-pipelines — leverantörskedjan för programvara.
JetBrains åtgärdade felet den 25 juli i versionerna 2025.11.7 och 2026.1.3. Den 5 augusti förde CISA in CVE-2026-63077 i KEV och krävde att federala myndigheter säkrade näten inom tre dagar. Den 7 augusti bekräftade JetBrains wild-exploatering, delade IoC:er och uppmanade kunder som inte kunde patcha omedelbart att begränsa åtkomst till betrodda nät. Onsdagens uppdatering höjer ribban: samma sårbarhet flaggas nu uttryckligen som missbrukad av ransomwareaktörer. Sedan oktober 2023 har CISA listat fyra TeamCity-brister som utnyttjade i det vilda — samtliga även kopplade till ransomware.
Shadowserver spårar nu drygt 160 fortfarande opatchade TeamCity-servrar exponerade mot internet, ner från cirka 700 strax efter patchen. Siffran syns hoppfull men döljer att varje kvarvarande nod är ett högvärdigt mål: TeamCity används av över 30 000 DevOps-team hos bland andra Citibank, Amazon Games, Tesla och Samsung enligt JetBrains. Statsstödda grupper har också jagat produkten — i oktober 2024 varnade USA och Storbritannien för att APT29 (kopplad till ryska SVR) massriktade sårbara TeamCity- och Zimbra-servrar.
För nordiska utvecklingsorganisationer, kommuner med egen byggpipeline och SaaS-bolag är budskapet entydigt: inventory internetexponerade TeamCity On-Prem, uppgradera till patchade builds, och låt aldrig byggservern vara publik utan stark nätsegmentering. En komprometterad CI/CD-nod kan injicera bakdörrar i artefakter som når tusentals kunder — ransomware är bara början.
Konkreta åtgärder för DevOps och säkerhet
1. Uppgradera TeamCity On-Prem till minst 2025.11.7 eller 2026.1.3 omedelbart. 2. Om patch dröjer: begränsa HTTP(S)-åtkomst till VPN/trusted networks; stäng agent-polling från internet. 3. Rotera credentials som lagrats i TeamCity; granska bygghistorik efter misstänkta jobb. 4. Jaga IoC:er från JetBrains augustirapport i servrar och reverse proxies. 5. Överväg att flytta kritiska pipelines bakom bastion/zero-trust och aktivera MFA för admin.
Källstatus
- Bekräftat: CISA KEV-uppdatering med ransomware-flagga; JetBrains patch 25 juli och wild-bekräftelse 7 augusti.
- Rapporterat: Shadowserver ca 160 opatchade exponerade servrar; historik med fyra TeamCity-CVE i KEV.
- Obekräftat: Vilka specifika ransomwarefamiljer CISA avser i den senaste flaggningen.
I korthet
- CVE-2026-63077 i TeamCity ger oautentiserad kommandoexekvering och utnyttjas nu av ransomwareligor.
- Patchar finns sedan 25 juli (2025.11.7 / 2026.1.3); kvarvarande publika noder är akutrisk.
- CI/CD-kompromiss hotar både intern drift och programvarans leverantörskedja.
CI/CD-kompromisser skiljer sig från klassiska arbetsstationsintrång: skadlig kod kan bäddas in i signerade artefakter och nå kunder utan att någon klickar på en bilaga. Därför bör TeamCity-noder behandlas som lika känsliga som domänkontrollanter. Organisationer som fortfarande exponerar On-Prem mot internet bör dessutom granska om agentpooler körs med överdrivna privilegier och om hemligheter lagras i klartext i build-parametrar.