JetBrains TeamCity CVE-2026-63077: Unauthentifizierter RCE, CISA-KEV-Eintrag, jetzt patchen
CVE-2026-63077 ermöglicht unauthentifizierten Remote Code Execution auf allen TeamCity On-Premises-Versionen. CISA hat den Fehler am 06.08.2026 in den KEV-Katalog aufgenommen. Admins sollten sofort auf Version 2025.11.7 oder 2026.1.3 aktualisieren.

Wer ein TeamCity On-Premises betreibt, muss sofort handeln. JetBrains hat am 27. Juli 2026 einen kritischen Sicherheitsfehler mit der Kennung CVE-2026-63077 veröffentlicht, der eine CVSS-Bewertung von 9,8 erhält. Am 06. August 2026 hat die US-Behörde CISA den Fehler in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Das heißt: Aktive Ausnutzung ist bestätigt.
Der Angriff erfordert keine Anmeldung. Ein Angreifer mit HTTP(S)-Zugriff auf den TeamCity-Server kann über das Agent-Polling-Protokoll AuthentifizierungsPrüfungen umgehen und beliebige Betriebssystembefehle mit den Privilegien des TeamCity-Serverprozesses ausführen. Das betrifft alle TeamCity On-Premises-Versionen. TeamCity Cloud-Kunden sind nicht betroffen.
Was ist passiert?
Der Fehler ist eine unsichere Deserialisierung nicht vertrauenswürdiger Daten (CWE-502). Er wurde am 10. Juli 2026 von Antoni Tremblay im Rahmen des koordinierten Disclosure-Prozesses gemeldet. Rapid7 hat am 29. Juli 2026 eine technische Analyse veröffentlicht und bestätigt, dass der Angriffspahtüber das Agent-Polling-Protokoll führt. Das Protokoll dient der Kommunikation zwischen TeamCity-Servern und den angeschlossenen Build-Agents.
Am 06. August 2026 hat CISA den KEV-Eintrag veröffentlicht. Für Bundesbehörden gilt eine Deadline vom 08. August 2026 zum Patchen (Binding Operational Directive BOD 26-04). Alle anderen Organisationen sollten ebenfalls so schnell wie möglich handeln.
Wer ist betroffen?
Alle Versionen von TeamCity On-Premises sind betroffen. Das umfasst sowohl alte als auch aktuelle Installationen. TeamCity Cloud-Kunden müssen nichts unternehmen, da die nötigen Maßnahmen dort bereits umgesetzt wurden. Laut JetBrains gibt es keine Hinweise darauf, dass TeamCity Cloud-Umgebungen über diese Schwachstelle kompromittiert wurden.
Wie kritisch ist das?
CVSS 9,8 ist fast die höchstmögliche Bewertung. Die Kombination aus fehlender Authentifizierung, Remote-Ausnutzbarkeit und vollständiger Server-Übernahme macht diesen Fehler zu einem der serioussten CI/CD-Sicherheitsvorfälle des Jahres 2026. Ein erfolgreicher Angriff kann:
- TeamCity-Daten, Konfigurationen und gespeicherte Anmeldeinformationen offenlegen
- Den Serverzustand ändern
- Die Integrität von Build-Artefakten und nachgelagerten CI/CD-Pipelines kompromittieren
Für Unternehmen, die TeamCity als zentralen Baustein ihrer Entwicklungs- und Deployments-Pipeline einsetzen, ist die Bedrohungslage akut. Ein kompromittierter CI/CD-Server kann als Sprungbrett für Supply-Chain-Angriffe dienen.
Was sollten Admins jetzt tun?
- TeamCity-Server identifizieren: Prüfen Sie, ob in Ihrem Unternehmen TeamCity On-Premises im Einsatz ist. Auch Test- oder Entwicklungsumgebungen können Produktionsdaten oder Anmeldeinformationen enthalten.
- Sofort updaten: Aktualisieren Sie auf Version 2025.11.7 oder 2026.1.3. Das ist die sicherste Option.
- Security Patch Plugin nutzen: Wenn ein Update nicht sofort möglich ist, installieren Sie das von JetBrains bereitgestellte Sicherheitsplugin. Es ist ab TeamCity 2017.1 verfügbar und patcht speziell CVE-2026-63077. Ab Version 2018.2 kann das Plugin ohne Server-Neustart aktiviert werden.
- NetzwerkZugriff beschränken: TeamCity-Server sollten nicht direkt aus dem Internet erreichbar sein. VPN-Zugang oder eine zusätzliche Sicherheitsschicht sind empfehlenswert.
- Minimale Berechtigungen: Führen Sie den TeamCity-Server mit den geringst möglichen OS-Berechtigungen aus. Build-Agents sollten auf dedizierten Hosts laufen, nicht auf dem Server selbst.
- Credentials prüfen: Alle in TeamCity gespeicherten Anmeldeinformationen (Repository-Zugangsdaten, Deployment-Schlüssel, Umgebungsvariablen) sollten als potenziell kompromittiert behandelt und bei Bedarf erneuert werden.
Einordnung für Unternehmen
Für KMU, die TeamCity als CI/CD-Plattform nutzen, ist dieses Update absolute Priorität. Ein unauthentifizierter RCE auf dem Build-Server kann den gesamten Software-Lieferprozess lahmstellen. Der CISA-KEV-Eintrag unterstreicht die Dringlichkeit: Wer den Fehler nicht patcht, läuft Gefahr, Ziel eines aktiven Angriffs zu werden.
Passende Anleitungen auf S-EDV
- CISA KEV-Katalog: Warum Admins Known Exploited Vulnerabilities priorisieren müssen - Erklärt, wie der KEV-Katalog funktioniert und warum Patch-Deadlines ernst zu nehmen sind.
- Microsoft Patchday August 2026: Was Admins jetzt wissen müssen - Einordnung der aktuellen Sicherheitslage im August 2026.