TeamCity CVE-2026-63077: Aktiv ausgenutzte RCE, CISA-Patchpflicht bis 8. August

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Angreifer erreichen über das Netzwerk einen aus dem Internet erreichbaren TeamCity-On-Premises-Server ohne jegliche Anmeldung.

T1190 – Exploit Public-Facing Application
  • CVE-2026-63077, CVSS 9.8 (Critical)
  • Zugriff über HTTP(S) auf das Agent-Polling-Protokoll
  • Keine Berechtigungen und keine Benutzerinteraktion nötig
  • Besonders gefährdet: direkt aus dem Internet erreichbare Instanzen
PHASE 2/5 · Umgehung der Authentifizierung

Präparierte Java-Objekte umgehen die Authentifizierungsprüfungen des Servers über eine unsichere Deserialisierung.

T1211 – Exploitation for Defense Evasion
  • Insecure Deserialization untrusted data (CWE-502)
  • Missbrauch der XStream-Bibliothek
  • Erkennungsindikator im Log: com.thoughtworks.xstream.converters.ConversionException
  • Unauthenticated Auth-Bypass laut JetBrains-Advisory
PHASE 3/5 · Ausführung

Beim Auspacken der manipulierten Objekte werden beliebige Betriebssystembefehle mit den Rechten des Serverprozesses ausgeführt.

T1203 – Exploitation for Client Execution T1059 – Command and Scripting Interpreter
  • Ausführung beliebiger OS-Befehle (RCE)
  • Befehle laufen mit den Rechten des TeamCity-Serverprozesses
  • Kompromittierungsindikator: Agenten unter Agents > Unauthorized mit Namen ab 'scan'
  • Betroffen: Versionen vor 2025.11.7 und vor 2026.1.3
PHASE 4/5 · Sammlung von Zugangsdaten

Angreifer greifen sämtliche im Build-Server gespeicherten Daten und Zugangsdaten ab.

T1552 – Unsecured Credentials T1005 – Data from Local System
  • Offenlegung sämtlicher in TeamCity gespeicherter Daten
  • Zugriff auf gespeicherte Zugangsdaten der CI/CD-Pipelines
  • Auswirkung auf Vertraulichkeit: hoch
  • Weltweit rund 20.554 Unternehmen nutzen TeamCity
PHASE 5/5 · Auswirkung auf die Lieferkette

Mit voller Serverkontrolle manipulieren Angreifer den Serverzustand, verfälschen Build-Artefakte und kompromittieren nachgelagerte Pipelines.

T1195 – Supply Chain Compromise T1565 – Data Manipulation
  • Manipulation des Serverzustands und Verfälschung von Build-Artefakten
  • Kompromittierung nachgelagerter Software-Lieferketten
  • Auswirkung auf Integrität und Verfügbarkeit: jeweils hoch
  • Historie: TeamCity-Lücken zuvor von SVR und Ransomware-Gruppen ausgenutzt (AA23-347A)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der TeamCity-Sicherheitslücke CVE-2026-63077 betroffen?
Betroffen sind alle selbst gehosteten Installationen von JetBrains TeamCity On-Premises mit einer Version vor 2025.11.7 (im 2025.11.x-Zweig) oder vor 2026.1.3 (im 2026.1.x-Zweig). Ihre Version prüfen Sie in der Weboberfläche unter Administration > TeamCity Server. Nutzer von TeamCity Cloud sind nicht betroffen, da JetBrains diese Umgebungen bereits automatisch abgesichert hat.
Was muss ich jetzt sofort tun?
Aktualisieren Sie TeamCity On-Premises umgehend auf Version 2025.11.7 oder 2026.1.3 über Administration > Updates oder die offizielle Download-Seite. Ist ein sofortiges Update nicht möglich, installieren Sie das Sicherheitspatch-Plugin fix_CVE_2026_63077.zip (verfügbar ab Version 2017.1). Da bereits aktive Angriffe bestätigt sind, sollten Sie das Update-Fenster als abgelaufen betrachten und keine Zeit verlieren.
Wie gefährlich ist die Lücke wirklich?
Die Schwachstelle hat den höchstmöglichen CVSS-Score von 9.8 (Critical). Ein Angreifer kann ohne gültigen Login und über das Netzwerk beliebige Betriebssystembefehle mit den Rechten des TeamCity-Serverprozesses ausführen. Ein erfolgreicher Angriff kann sämtliche gespeicherten Zugangsdaten offenlegen, den Serverzustand manipulieren und Build-Artefakte sowie nachgelagerte Software-Pipelines kompromittieren.
Woran erkenne ich, ob mein Server bereits angegriffen wurde?
Suchen Sie in den Server-Logs nach dem Eintrag com.thoughtworks.xstream.converters.ConversionException – dieser kann auf einen Ausnutzungsversuch hindeuten und sollte untersucht werden. Prüfen Sie außerdem unter Agents > Unauthorized, ob Build-Agenten auftauchen, deren Namen mit "scan" beginnen; das ist ein von JetBrains genannter Kompromittierungsindikator. Bei Verdacht ändern Sie alle in TeamCity gespeicherten Zugangsdaten und kontaktieren den JetBrains-Support.
Reicht das Sicherheitspatch-Plugin aus oder brauche ich ein vollständiges Update?
Das Plugin fix_CVE_2026_63077.zip behebt ausschließlich CVE-2026-63077 und ist nur eine Übergangslösung, wenn ein sofortiges Update nicht möglich ist. Es ersetzt kein vollständiges Update auf 2025.11.7 oder 2026.1.3. Für die Versionen 2017.1 bis 2018.1 ist nach der Installation ein Server-Neustart nötig; ab 2018.2 lässt sich das Plugin ohne Neustart aktivieren, und TeamCity 2024.03 oder neuer lädt es automatisch herunter.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.