Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 09.08.2026 · 3 min Lesezeit

JetBrains TeamCity CVE-2026-63077: Unauthentifizierter RCE, CISA-KEV-Eintrag, jetzt patchen

CVE-2026-63077 ermöglicht unauthentifizierten Remote Code Execution auf allen TeamCity On-Premises-Versionen. CISA hat den Fehler am 06.08.2026 in den KEV-Katalog aufgenommen. Admins sollten sofort auf Version 2025.11.7 oder 2026.1.3 aktualisieren.

JetBrains TeamCity Sicherheitslücke CVE-2026-63077 mit unauthentifizierter Remote Code Execution, CISA-KEV-Eintrag und dringender Patch-Empfehlung. KI-generiert

Wer ein TeamCity On-Premises betreibt, muss sofort handeln. JetBrains hat am 27. Juli 2026 einen kritischen Sicherheitsfehler mit der Kennung CVE-2026-63077 veröffentlicht, der eine CVSS-Bewertung von 9,8 erhält. Am 06. August 2026 hat die US-Behörde CISA den Fehler in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Das heißt: Aktive Ausnutzung ist bestätigt.

Der Angriff erfordert keine Anmeldung. Ein Angreifer mit HTTP(S)-Zugriff auf den TeamCity-Server kann über das Agent-Polling-Protokoll AuthentifizierungsPrüfungen umgehen und beliebige Betriebssystembefehle mit den Privilegien des TeamCity-Serverprozesses ausführen. Das betrifft alle TeamCity On-Premises-Versionen. TeamCity Cloud-Kunden sind nicht betroffen.

Was ist passiert?

Der Fehler ist eine unsichere Deserialisierung nicht vertrauenswürdiger Daten (CWE-502). Er wurde am 10. Juli 2026 von Antoni Tremblay im Rahmen des koordinierten Disclosure-Prozesses gemeldet. Rapid7 hat am 29. Juli 2026 eine technische Analyse veröffentlicht und bestätigt, dass der Angriffspahtüber das Agent-Polling-Protokoll führt. Das Protokoll dient der Kommunikation zwischen TeamCity-Servern und den angeschlossenen Build-Agents.

Am 06. August 2026 hat CISA den KEV-Eintrag veröffentlicht. Für Bundesbehörden gilt eine Deadline vom 08. August 2026 zum Patchen (Binding Operational Directive BOD 26-04). Alle anderen Organisationen sollten ebenfalls so schnell wie möglich handeln.

Wer ist betroffen?

Alle Versionen von TeamCity On-Premises sind betroffen. Das umfasst sowohl alte als auch aktuelle Installationen. TeamCity Cloud-Kunden müssen nichts unternehmen, da die nötigen Maßnahmen dort bereits umgesetzt wurden. Laut JetBrains gibt es keine Hinweise darauf, dass TeamCity Cloud-Umgebungen über diese Schwachstelle kompromittiert wurden.

Wie kritisch ist das?

CVSS 9,8 ist fast die höchstmögliche Bewertung. Die Kombination aus fehlender Authentifizierung, Remote-Ausnutzbarkeit und vollständiger Server-Übernahme macht diesen Fehler zu einem der serioussten CI/CD-Sicherheitsvorfälle des Jahres 2026. Ein erfolgreicher Angriff kann:

  1. TeamCity-Daten, Konfigurationen und gespeicherte Anmeldeinformationen offenlegen
  2. Den Serverzustand ändern
  3. Die Integrität von Build-Artefakten und nachgelagerten CI/CD-Pipelines kompromittieren

Für Unternehmen, die TeamCity als zentralen Baustein ihrer Entwicklungs- und Deployments-Pipeline einsetzen, ist die Bedrohungslage akut. Ein kompromittierter CI/CD-Server kann als Sprungbrett für Supply-Chain-Angriffe dienen.

Was sollten Admins jetzt tun?

  1. TeamCity-Server identifizieren: Prüfen Sie, ob in Ihrem Unternehmen TeamCity On-Premises im Einsatz ist. Auch Test- oder Entwicklungsumgebungen können Produktionsdaten oder Anmeldeinformationen enthalten.
  2. Sofort updaten: Aktualisieren Sie auf Version 2025.11.7 oder 2026.1.3. Das ist die sicherste Option.
  3. Security Patch Plugin nutzen: Wenn ein Update nicht sofort möglich ist, installieren Sie das von JetBrains bereitgestellte Sicherheitsplugin. Es ist ab TeamCity 2017.1 verfügbar und patcht speziell CVE-2026-63077. Ab Version 2018.2 kann das Plugin ohne Server-Neustart aktiviert werden.
  4. NetzwerkZugriff beschränken: TeamCity-Server sollten nicht direkt aus dem Internet erreichbar sein. VPN-Zugang oder eine zusätzliche Sicherheitsschicht sind empfehlenswert.
  5. Minimale Berechtigungen: Führen Sie den TeamCity-Server mit den geringst möglichen OS-Berechtigungen aus. Build-Agents sollten auf dedizierten Hosts laufen, nicht auf dem Server selbst.
  6. Credentials prüfen: Alle in TeamCity gespeicherten Anmeldeinformationen (Repository-Zugangsdaten, Deployment-Schlüssel, Umgebungsvariablen) sollten als potenziell kompromittiert behandelt und bei Bedarf erneuert werden.

Einordnung für Unternehmen

Für KMU, die TeamCity als CI/CD-Plattform nutzen, ist dieses Update absolute Priorität. Ein unauthentifizierter RCE auf dem Build-Server kann den gesamten Software-Lieferprozess lahmstellen. Der CISA-KEV-Eintrag unterstreicht die Dringlichkeit: Wer den Fehler nicht patcht, läuft Gefahr, Ziel eines aktiven Angriffs zu werden.

Passende Anleitungen auf S-EDV

  1. CISA KEV-Katalog: Warum Admins Known Exploited Vulnerabilities priorisieren müssen - Erklärt, wie der KEV-Katalog funktioniert und warum Patch-Deadlines ernst zu nehmen sind.
  2. Microsoft Patchday August 2026: Was Admins jetzt wissen müssen - Einordnung der aktuellen Sicherheitslage im August 2026.

Quellen

  1. JetBrains Blog: Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077)
  2. Rapid7: CVE-2026-63077 - Critical unauthenticated remote code execution in JetBrains TeamCity
  3. The Hacker News: CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation