De Amerikaanse cyberdienst CISA waarschuwde woensdag federale instanties dat ransomwarebendes nu ook een kritiek lek in JetBrains TeamCity misbruiken. Het gaat om CVE-2026-63077, een authenticatie-bypass die op 25 juli werd gepatcht. Een aanvaller zonder inloggegevens kan via het agent polling-protocol op afstand opdrachten laten uitvoeren “met de rechten van de TeamCity-server”. HTTP(S)-toegang tot de server is daarvoor genoeg.
Kwetsbaar zijn TeamCity On-Premises 2025.11.7 en eerder, en 2026.1.3 en eerder. Wie de server overneemt, krijgt toegang tot gegevens, configuraties en inloggegevens, kan de serverstatus aanpassen en kan build-artefacten en CI/CD-pipelines manipuleren. Voor aanvallers is een buildserver daarom een aantrekkelijk doelwit.
CISA nam het lek op 5 augustus op in de KEV-catalogus met misbruikte kwetsbaarheden en gaf federale instanties drie dagen om te patchen. JetBrains bevestigde op 7 augustus dat het in het wild werd misbruikt. Nu heeft CISA de vermelding bijgewerkt: ook ransomwarebendes zetten het lek in.
Volgens Shadowserver stonden op 22 september nog ongeveer 160 ongepatchte TeamCity-servers open op internet, tegen zo’n 700 kwetsbare systemen eerder. Het is de vierde TeamCity-kwetsbaarheid die sinds oktober 2023 in de KEV-catalogus belandt. Alle vier zijn later bij ransomware-aanvallen gebruikt.
Nederlandse organisaties met een eigen TeamCity-server controleren het best of die op een gepatchte versie draait en of hij wel rechtstreeks bereikbaar hoeft te zijn vanaf internet. Was de server sinds augustus kwetsbaar, kijk dan in de logboeken naar onverwachte opdrachten en builds. Vervang ook de tokens, sleutels en wachtwoorden die in TeamCity staan opgeslagen.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.