ΑρχικήSecurityCVE-2026-63077: Κρίσιμη RCE στο TeamCity υπό ενεργή εκμετάλλευση

CVE-2026-63077: Κρίσιμη RCE στο TeamCity υπό ενεργή εκμετάλλευση

Το CVE-2026-63077 βρίσκεται υπό ενεργή εκμετάλλευση στο διαδίκτυο, σύμφωνα με την αμερικανική υπηρεσία κυβερνοασφάλειας CISA, η οποία πρόσθεσε την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities (KEV). Η κρίσιμη αδυναμία αφορά τις on-premise εκδόσεις του JetBrains TeamCity και επιτρέπει σε μη εξουσιοδοτημένο εισβολέα να εκτελέσει αυθαίρετες εντολές λειτουργικού συστήματος εξ αποστάσεως. Με βαθμολογία CVSS 9.8, η ευπάθεια κατατάσσεται στις πλέον επικίνδυνες που έχουν αναφερθεί φέτος στον χώρο των εργαλείων CI/CD.

Δείτε επίσης: CVE-2026-63030: κρίσιμη ευπάθεια WordPress στο CISA KEV ως ενεργά exploited

CVE-2026-63077 κρίσιμη ευπάθεια JetBrains TeamCity RCE CISA

Η ευπάθεια ανακαλύφθηκε από τον ερευνητή Antoni Tremblay, ο οποίος την ανέφερε ιδιωτικά στη JetBrains στις 10 Ιουλίου 2026 μέσω συντονισμένης αποκάλυψης. Η εταιρεία δημοσίευσε την ενημέρωση ασφαλείας στις 27 Ιουλίου 2026, κυκλοφορώντας τις διορθωμένες εκδόσεις 2025.11.7 και 2026.1.3, καθώς και ένα security patch plugin για παλαιότερες εκδόσεις από το TeamCity 2017.1 και νεότερες. Η CISA ακολούθησε αμέσως, ενημερώνοντας την καταχώρηση στο KEV με ένδειξη ενεργής εκμετάλλευσης και ορίζοντας ως καταληκτική ημερομηνία αποκατάστασης για τις ομοσπονδιακές υπηρεσίες την 8η Αυγούστου 2026.

Το τεχνικό υπόβαθρο της ευπάθειας εντοπίζεται στην κατηγορία CWE-502: Deserialization of Untrusted Data. Συγκεκριμένα, το CVE-2026-63077 εκμεταλλεύεται ελάττωμα στο agent polling protocol του TeamCity, το οποίο χρησιμοποιείται για την επικοινωνία μεταξύ του κεντρικού server και των build agents. Ένας εισβολέας που έχει πρόσβαση μέσω HTTP ή HTTPS στον server μπορεί να παρακάμψει εντελώς τους ελέγχους αυθεντικοποίησης και να εκτελέσει αυθαίρετες εντολές με τα δικαιώματα της διεργασίας του TeamCity server. Δεν απαιτούνται διαπιστευτήρια, session token ή αλληλεπίδραση με χρήστη — αρκεί μόνο η δικτυακή πρόσβαση στον server.

CVE-2026-63077: Γιατί το TeamCity αποτελεί στόχο υψηλής αξίας

Το JetBrains TeamCity είναι ένα από τα πιο διαδεδομένα εργαλεία Continuous Integration/Continuous Deployment (CI/CD) παγκοσμίως, χρησιμοποιούμενο από χιλιάδες οργανισμούς για την αυτοματοποίηση της ανάπτυξης λογισμικού. Αυτό ακριβώς το καθιστά ιδιαίτερα ελκυστικό στόχο για κακόβουλους παράγοντες — τόσο για ομάδες ransomware όσο και για κρατικά υποστηριζόμενους φορείς. Μια επιτυχής εκμετάλλευση δεν επηρεάζει μόνο τον ίδιο τον server, αλλά μπορεί να θέσει σε κίνδυνο ολόκληρη την αλυσίδα εφοδιασμού λογισμικού (software supply chain).

Σύμφωνα με τη JetBrains, μια επιτυχής επίθεση μέσω του CVE-2026-63077 μπορεί να αποκαλύψει δεδομένα, ρυθμίσεις και αποθηκευμένα διαπιστευτήρια του TeamCity, να τροποποιήσει την κατάσταση του server, και να θέσει σε κίνδυνο την ακεραιότητα των build artifacts και των downstream CI/CD pipelines. Αυτό σημαίνει ότι ο εισβολέας μπορεί δυνητικά να εισάγει κακόβουλο κώδικα σε εφαρμογές που αναπτύσσονται από την επηρεαζόμενη υποδομή, επεκτείνοντας την επίθεση σε τελικούς χρήστες ή πελάτες. Το blast radius εξαρτάται από τα δικαιώματα που έχουν παραχωρηθεί στη διεργασία του server, αλλά σε πολλές περιπτώσεις αυτά είναι εκτεταμένα.

Αξίζει να σημειωθεί ότι το TeamCity Cloud δεν επηρεάζεται από την ευπάθεια — το πρόβλημα αφορά αποκλειστικά τις on-premise εγκαταστάσεις. Ωστόσο, δεδομένου ότι πολλές επιχειρήσεις, ιδίως μεγάλες εταιρείες και κυβερνητικοί φορείς, διατηρούν on-premise υποδομές για λόγους ελέγχου και συμμόρφωσης, το εύρος της έκθεσης παραμένει σημαντικό. Όλες οι εκδόσεις TeamCity On-Premises πριν από τις 2025.11.7 και 2026.1.3 θεωρούνται ευάλωτες.

Δείτε επίσης: CVE-2026-46817: Η CISA ζητά άμεσο patch για ενεργή εκμετάλλευση σε Oracle E-Business Suite

Εικόνα άρθρου: CISA Flags Actively Exploited Wing FTP Vulnerability Leaking Server Paths - illustration 2

CVE-2026-63077: Τεχνικές λεπτομέρειες και ανάλυση κινδύνου

Η κατηγορία deserialization of untrusted data είναι ιδιαίτερα επικίνδυνη διότι επιτρέπει στον εισβολέα να ελέγξει αντικείμενα που αποσειριοποιούνται από την εφαρμογή, οδηγώντας σε εκτέλεση αυθαίρετου κώδικα. Στην περίπτωση του CVE-2026-63077, το ελάττωμα βρίσκεται στο agent polling protocol — ένα κανάλι επικοινωνίας που κανονικά χρησιμοποιείται από τους build agents για να «ρωτούν» τον server για νέες εργασίες. Το γεγονός ότι αυτό το κανάλι είναι προσβάσιμο χωρίς αυθεντικοποίηση αποτελεί το κρίσιμο σημείο αδυναμίας.

Ερευνητές ασφαλείας χαρακτηρίζουν την ευπάθεια ως automatable με total technical impact, που σημαίνει ότι μια μόνο επιτυχής εκμετάλλευση μπορεί να αποδώσει πλήρη έλεγχο επί της ευάλωτης διεργασίας server. Αυτό, σε συνδυασμό με το γεγονός ότι δεν απαιτείται καμία αλληλεπίδραση χρήστη, καθιστά το CVE-2026-63077 ιδανικό για αυτοματοποιημένες επιθέσεις μεγάλης κλίμακας. Η CISA έχει ήδη επιβεβαιώσει ότι υπάρχουν αποδείξεις πραγματικής εκμετάλλευσης, αν και δεν έχουν αποκαλυφθεί λεπτομέρειες για τους φορείς απειλής ή τον αριθμό των θυμάτων.

Το ιστορικό του TeamCity ως στόχου κυβερνοεπιθέσεων είναι ανησυχητικό. Παρόμοιες ευπάθειες unauthenticated RCE και authentication bypass στο παρελθόν έχουν εκμεταλλευτεί ταχύτατα μόλις δημοσιεύτηκαν οι σχετικές ανακοινώσεις, συχνά από κρατικά υποστηριζόμενες ομάδες που στοχεύουν στην παραβίαση της αλυσίδας εφοδιασμού λογισμικού. Η θέση του TeamCity στο κέντρο της διαδικασίας ανάπτυξης λογισμικού το καθιστά «χρυσό ορυχείο» για επιτιθέμενους που επιθυμούν να διεισδύσουν σε πολλαπλούς οργανισμούς μέσω ενός μόνο σημείου εισόδου.

CVE-2026-63077: Οδηγίες προστασίας και άμεσες ενέργειες

Η JetBrains και η CISA συνιστούν άμεση αναβάθμιση σε TeamCity 2025.11.7 ή 2026.1.3, ανάλογα με τον κλάδο έκδοσης που χρησιμοποιείται. Για οργανισμούς που δεν μπορούν να αναβαθμίσουν άμεσα, η JetBrains διαθέτει security patch plugin για εκδόσεις από TeamCity 2017.1 και νεότερες, το οποίο αντιμετωπίζει την ευπάθεια χωρίς πλήρη αναβάθμιση. Σε κάθε περίπτωση, η εφαρμογή της ενημέρωσης πρέπει να αντιμετωπιστεί ως επείγουσα προτεραιότητα.

Πέρα από την ενημέρωση, οι οργανισμοί θα πρέπει να λάβουν πρόσθετα μέτρα προστασίας. Συγκεκριμένα, συνιστάται ο περιορισμός της δικτυακής πρόσβασης στον TeamCity server, ιδίως από μη αξιόπιστα δίκτυα, μέχρι την εφαρμογή της ενημέρωσης. Επίσης, είναι κρίσιμο να ελεγχθούν τα αρχεία καταγραφής (logs) για ύποπτη δραστηριότητα, όπως απροσδόκητη εκτέλεση εντολών από την πλευρά του server, ασυνήθιστες αλλαγές στα builds, ή ύποπτη πρόσβαση σε διαπιστευτήρια. Δεδομένου ότι η ευπάθεια μπορεί να έχει εκθέσει αποθηκευμένα secrets και build artifacts, οι οργανισμοί θα πρέπει να εξετάσουν την ανανέωση (rotation) όλων των διαπιστευτηρίων που ήταν αποθηκευμένα στο σύστημα και την επαλήθευση της ακεραιότητας των παραγόμενων artifacts.

Σύμφωνα με την Binding Operational Directive (BOD) 26-04, οι ομοσπονδιακές υπηρεσίες Federal Civilian Executive Branch (FCEB) υποχρεούνται να δώσουν προτεραιότητα στην αποκατάσταση υψηλού κινδύνου ευπαθειών που περιλαμβάνονται στον κατάλογο KEV. Η καταληκτική ημερομηνία για το CVE-2026-63077 έχει οριστεί στις 8 Αυγούστου 2026. Αν και αυτή η υποχρέωση αφορά αμερικανικές κυβερνητικές υπηρεσίες, αποτελεί σαφές μήνυμα για όλους τους οργανισμούς παγκοσμίως — συμπεριλαμβανομένων ελληνικών επιχειρήσεων και δημόσιων φορέων — ότι η ευπάθεια πρέπει να αντιμετωπιστεί χωρίς καθυστέρηση.

Δείτε επίσης: CVE-2026-0770: η CISA βάζει το Langflow RCE στο KEV και ζητά άμεσο patch έως 24/7

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Εικόνα άρθρου: CISA Flags Actively Exploited Wing FTP Vulnerability Leaking Server Paths - illustration 1

Συνοψίζοντας, το CVE-2026-63077 αντιπροσωπεύει μια από τις πιο σοβαρές απειλές που έχουν εμφανιστεί φέτος για υποδομές ανάπτυξης λογισμικού. Η κρισιμότητά του έγκειται όχι μόνο στη βαθμολογία CVSS 9.8 και στη δυνατότητα εκτέλεσης κώδικα χωρίς αυθεντικοποίηση, αλλά και στη στρατηγική θέση του TeamCity στην αλυσίδα εφοδιασμού λογισμικού. Οι οργανισμοί που χρησιμοποιούν JetBrains TeamCity On-Premises οφείλουν να ενεργήσουν άμεσα. Η CISA έχει ήδη επιβεβαιώσει την ενεργή εκμετάλλευση, καθιστώντας κάθε καθυστέρηση στην αποκατάσταση εξαιρετικά επικίνδυνη.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS