flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
SECURITY
Kritische TeamCity-Lücke ermöglicht OS-Befehle ohne Login

Kritische TeamCity-Lücke ermöglicht OS-Befehle ohne Login

2 min Lesezeit
FlowKI RedaktionFlowKI Redaktion

Dieser Beitrag wurde recherchiert, mit KI-Unterstützung erstellt und redaktionell geprüft. Beruht ein Artikel auf einem selbst durchgeführten Test, kennzeichnen wir das ausdrücklich.

TeilenXLinkedInWhatsApp

Kritische Sicherheitslücke in TeamCity entdeckt

JetBrains hat eine kritische Sicherheitslücke in TeamCity On-Premises identifiziert, die es unauthentifizierten Angreifern ermöglicht, beliebige Betriebssystem-Befehle auszuführen. Das Unternehmen ruft alle Kunden von On-Premises-Installationen dringend zur Aktualisierung auf.

Details der Vulnerability

Die Lücke trägt die Bezeichnung CVE-2026-63077 und erhielt eine CVSS-Bewertung von 9.8 – damit liegt sie in der höchsten kritischen Kategorie. Sie betrifft alle Versionen von TeamCity On-Premises und ermöglicht die Ausführung beliebigen Codes ohne vorherige Authentifizierung. Dies stellt eine erhebliche Bedrohung dar, da Angreifer potenziell vollständige Kontrolle über betroffene Systeme erlangen könnten.

Betroffene Versionen und Updates

JetBrains hat bereits Patches veröffentlicht:

  • TeamCity 2025.11.7 und später
  • TeamCity 2026.1.3 und später

Nutzer sollten ihre Installationen sofort überprüfen und auf diese Versionen upgraden. TeamCity Cloud-Instanzen sind bereits geschützt und benötigen keine sofortige Maßnahme durch den Nutzer.

Handlungsempfehlungen

Für On-Premises-Administratoren gelten folgende Prioritäten:

  1. Sofort prüfen: Welche TeamCity-Version läuft aktuell im Einsatz?
  2. Aktualisieren: Upgrade auf die gepatchten Versionen durchführen
  3. Überwachen: Logs auf verdächtige unauthentifizierte Zugriffe prüfen
  4. Isolieren: Bis zur Aktualisierung sollte der Zugriff auf TeamCity-Instanzen eingeschränkt werden

Hintergrund

TeamCity ist ein weit verbreitetes CI/CD-Tool von JetBrains, das in vielen Entwicklungs-Pipelines eingesetzt wird. Eine kritische Lücke dieser Art kann schnell zum Ausgangspunkt für umfassendere Kompromittierungen werden – besonders, da CI/CD-Systeme häufig Zugang zu Quellcode, Secrets und Deployment-Infrastruktur haben.

Nächste Schritte

Unternehmen, die TeamCity On-Premises betreiben, sollten ihre Patch-Management-Prozesse aktivieren. Bei größeren Installationen empfiehlt sich eine Risikoanalyse für den Fall, dass Systeme noch nicht geupdatet wurden. JetBrains stellt auf ihrer Website zusätzliche Details und Support-Informationen bereit.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

IPMI-Lücke: 24.650 Server anfällig für 20 Jahre alte Schwachstelle

2 min · 29. Juli

SECURITY

Check Point SmartConsole: PoC für kritische Authentication-Bypass veröffentlicht

2 min · 29. Juli

SECURITY

OpenAI-Agent nutzte gestohlene Credentials in Hugging Face Breach

2 min · 29. Juli