In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La vulnerabilità e la patch

JetBrains ha corretto il 25 luglio la vulnerabilità CVE-2026-63077 in TeamCity On-Premises 2025.11.7 e 2026.1.3. Si tratta di un authentication bypass critico che consente a un attaccante non autenticato, tramite il protocollo di polling degli agenti, di eseguire comandi arbitrari sul sistema operativo con i privilegi del processo del server TeamCity.

Secondo l'analisi di JetBrains, un attacco riuscito può esporre dati, configurazioni e credenziali memorizzate, modificare lo stato del server e compromettere l'integrità degli artefatti di build e delle pipeline CI/CD a valle.

  • CVE-2026-63077: authentication bypass critico in TeamCity On-Premises
  • Versioni corrette: 2025.11.7 e 2026.1.3
  • Impatto: esecuzione di comandi con i privilegi del processo server

Sfruttamento attivo e ransomware

Il 5 agosto CISA ha aggiunto la vulnerabilità al catalogo KEV, imponendo alle agenzie federali USA di mettere in sicurezza le reti entro tre giorni. JetBrains ha confermato lo sfruttamento in the wild il 7 agosto, condividendo indicatori di compromissione e raccomandando di limitare l'accesso ai server non aggiornabili.

Mercoledì CISA ha aggiornato nuovamente il catalogo, segnalando che la vulnerabilità è ora sfruttata da gang ransomware. In totale, dall'ottobre 2023, quattro vulnerabilità TeamCity sono state inserite nel KEV, tutte poi utilizzate in attacchi ransomware.

  • 5 agosto: CISA aggiunge CVE-2026-63077 al KEV
  • 7 agosto: JetBrains conferma lo sfruttamento in the wild
  • Settembre: CISA segnala l'uso da parte di gang ransomware
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVE-2026-63077authentication bypass critico in TeamCity On-Premises
Versioni corrette2025.11.7 e 2026.1.3
Impattoesecuzione di comandi con i privilegi del processo server
5 agostoCISA aggiunge CVE-2026-63077 al KEV
7 agostoJetBrains conferma lo sfruttamento in the wild
SettembreCISA segnala l'uso da parte di gang ransomware
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

Server esposti e raccomandazioni

Shadowserver monitora circa 160 server TeamCity non aggiornati, in calo rispetto ai circa 700 esposti subito dopo la patch. Il numero resta significativo considerando che gruppi APT e ransomware hanno spesso preso di mira TeamCity in passato.

Gli amministratori di sistemi esposti a Internet dovrebbero applicare immediatamente le patch disponibili. Per i server che non possono essere aggiornati subito, JetBrains consiglia di limitare l'accesso alle reti fidate e di monitorare gli indicatori di compromissione pubblicati.

  • Circa 160 server TeamCity ancora non aggiornati
  • Patch disponibili per le versioni 2025.11.7 e 2026.1.3
  • Limitare l'accesso alle reti fidate in caso di impossibilità di aggiornamento
FONTI CONSULTATEBleepingComputer
#cve-2026-63077#teamcity#ransomware#cisa#jetbrains