Νέο σοβαρό μέτωπο ανοίγει για τις επιχειρήσεις που χρησιμοποιούν την πλατφόρμα JetBrains TeamCity, καθώς μια κρίσιμη ευπάθεια ασφαλείας αξιοποιείται πλέον ενεργά από κυβερνοεγκληματίες και συνδέεται με επιθέσεις ransomware. Η αμερικανική Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) έχει εντάξει το CVE-2026-63077 στις ευπάθειες που βρίσκονται υπό ενεργή εκμετάλλευση, αυξάνοντας σημαντικά την πίεση προς τους οργανισμούς που δεν έχουν ακόμη εφαρμόσει τις απαραίτητες διορθώσεις.

Η εξέλιξη θεωρείται ιδιαίτερα σημαντική, καθώς το TeamCity βρίσκεται στην καρδιά πολλών διαδικασιών ανάπτυξης λογισμικού. Μια επιτυχημένη παραβίαση δεν περιορίζεται επομένως σε έναν μεμονωμένο server, αλλά μπορεί να επηρεάσει ολόκληρη την αλυσίδα CI/CD, από τον πηγαίο κώδικα και τα credentials μέχρι τα τελικά build artifacts.
Κρίσιμη ευπάθεια με δυνατότητα απομακρυσμένης εκτέλεσης κώδικα
Το CVE-2026-63077 αφορά το TeamCity On-Premises και επιτρέπει, υπό συγκεκριμένες συνθήκες, σε έναν μη εξουσιοδοτημένο απομακρυσμένο επιτιθέμενο να παρακάμψει τους μηχανισμούς ελέγχου ταυτότητας και να εκτελέσει αυθαίρετες εντολές στο λειτουργικό σύστημα.
Η επίθεση πραγματοποιείται μέσω του agent polling protocol του TeamCity και δεν απαιτεί προηγούμενη αυθεντικοποίηση, εφόσον ο επιτιθέμενος μπορεί να επικοινωνήσει μέσω HTTP(S) με τον ευάλωτο server. Το επίπεδο πρόσβασης που αποκτά ο εισβολέας εξαρτάται από τα δικαιώματα με τα οποία εκτελείται η διεργασία του TeamCity.
Αυτό σημαίνει ότι ένας εκτεθειμένος server μπορεί να αποτελέσει σημείο εισόδου σε πολύ ευρύτερες υποδομές. Αν η διεργασία διαθέτει αυξημένα δικαιώματα, οι συνέπειες μπορεί να περιλαμβάνουν πρόσβαση σε δεδομένα και ρυθμίσεις, κλοπή αποθηκευμένων διαπιστευτηρίων, τροποποίηση της κατάστασης του server, αλλά και παρέμβαση στα build artifacts και στα επόμενα στάδια των CI/CD pipelines.
Δείτε επίσης: JetBrains Cadence: Παραβίαση μέσω μη ενημερωμένου TeamCity
Η JetBrains έχει κυκλοφορήσει διορθώσεις
Η JetBrains αντιμετώπισε το πρόβλημα με τις εκδόσεις TeamCity 2025.11.7 και 2026.1.3, ενώ κυκλοφόρησε επίσης security patch plugin για παλαιότερες εκδόσεις, ώστε οι οργανισμοί που δεν μπορούν να πραγματοποιήσουν άμεσα πλήρη αναβάθμιση να περιορίσουν τον κίνδυνο. Οι συγκεκριμένες ενημερώσεις περιλαμβάνουν σημαντικές διορθώσεις ασφαλείας.
Η εταιρεία προειδοποίησε στη συνέχεια ότι έχει λάβει αναφορές για πραγματικές και αποτυχημένες προσπάθειες εκμετάλλευσης ευάλωτων TeamCity servers. Για τους οργανισμούς που δεν μπορούν να εφαρμόσουν άμεσα την ενημέρωση, η JetBrains συνιστά προσωρινό περιορισμό της εξωτερικής πρόσβασης.
Παράλληλα, οι διαχειριστές μπορούν να αναζητήσουν συγκεκριμένες ενδείξεις στους server logs. Η παρουσία μηνυμάτων όπως ConversionException μπορεί να υποδεικνύει απόπειρα ή επιτυχημένη εκμετάλλευση, ενώ σε ενημερωμένα συστήματα το ForbiddenClassException μπορεί να δείχνει ότι μια επίθεση επιχειρήθηκε αλλά μπλοκαρίστηκε.

Από την ευπάθεια στο ransomware
Το πλέον ανησυχητικό στοιχείο είναι ότι το ζήτημα δεν αποτελεί πλέον απλώς θεωρητικό κίνδυνο. Η CISA αναφέρει ότι το CVE-2026-63077 χρησιμοποιείται από ransomware ομάδες, μετατρέποντας μια ευπάθεια σε πιθανό αρχικό σημείο πρόσβασης για επιθέσεις με πολύ σοβαρές επιχειρησιακές συνέπειες.
Η στόχευση CI/CD υποδομών έχει ιδιαίτερη αξία για τους επιτιθέμενους. Ένας TeamCity server μπορεί να έχει πρόσβαση σε repositories, credentials, tokens, cloud υπηρεσίες, build agents και εσωτερικά συστήματα. Επομένως, η παραβίασή του μπορεί να προσφέρει στους δράστες περισσότερες δυνατότητες από μια απλή διείσδυση σε έναν μεμονωμένο υπολογιστή.
Δείτε επίσης: TeamCity: Κρίσιμη ευπάθεια επιτρέπει εκτέλεση εντολών χωρίς σύνδεση
Επιπλέον, η δυνατότητα παρέμβασης στη διαδικασία δημιουργίας και ανάπτυξης λογισμικού δημιουργεί τον κίνδυνο αλλοίωσης των παραγόμενων αρχείων ή εισαγωγής κακόβουλου κώδικα στην αλυσίδα ανάπτυξης. Πρόκειται για σενάριο που μπορεί να μετατρέψει μια ευπάθεια υποδομής σε supply-chain περιστατικό.
Το ιστορικό του TeamCity προκαλεί ανησυχία
Το TeamCity έχει βρεθεί και στο παρελθόν στο στόχαστρο κρατικά υποστηριζόμενων ομάδων και ransomware operators. Οι επαναλαμβανόμενες επιθέσεις δείχνουν ότι οι servers CI/CD αποτελούν ελκυστικό στόχο, ακριβώς επειδή συγκεντρώνουν κρίσιμες πληροφορίες και δικαιώματα που απαιτούνται για την ανάπτυξη λογισμικού.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η συγκεκριμένη ευπάθεια αποκτά ακόμη μεγαλύτερη σημασία επειδή αφορά internet-facing εγκαταστάσεις. Η Shadowserver συνεχίζει να παρακολουθεί εκτεθειμένους TeamCity servers και έχει ενσωματώσει το CVE-2026-63077 στους ελέγχους της για ευάλωτες HTTP υπηρεσίες.

Τι πρέπει να κάνουν οι διαχειριστές
Οι οργανισμοί που χρησιμοποιούν TeamCity On-Premises θα πρέπει να ελέγξουν άμεσα την έκδοση των servers τους και να εγκαταστήσουν τις διαθέσιμες διορθώσεις. Η JetBrains συστήνει παράλληλα τον περιορισμό της πρόσβασης μόνο σε αξιόπιστα δίκτυα, τη χρήση VPN ή πρόσθετου επιπέδου προστασίας και την εκτέλεση του TeamCity με τα απολύτως απαραίτητα δικαιώματα.
Ιδιαίτερη προσοχή χρειάζεται και στην παρακολούθηση των build agents. Η εμφάνιση άγνωστων agents με ονομασίες που ξεκινούν από scan μπορεί να αποτελεί ένδειξη προσπάθειας εκμετάλλευσης. Σε ενημερωμένους servers τέτοιες εγγραφές μπορεί να αντιστοιχούν σε επιθέσεις που μπλοκαρίστηκαν, ωστόσο θα πρέπει να διερευνώνται σε συνδυασμό με τα σχετικά logs.
Δείτε επίσης: JetBrains Plugins: 15 κακόβουλα πρόσθετα κλέβουν AI API keys
Η περίπτωση του CVE-2026-63077 υπενθυμίζει ότι οι πλατφόρμες ανάπτυξης λογισμικού δεν πρέπει να αντιμετωπίζονται ως απλά εργαλεία παραγωγικότητας. Αποτελούν κρίσιμα στοιχεία της εταιρικής υποδομής, συχνά με πρόσβαση σε κώδικα, μυστικά, cloud υπηρεσίες και αυτοματοποιημένες διαδικασίες ανάπτυξης. Όταν μια τέτοια υποδομή εκτίθεται στο διαδίκτυο, η ταχύτητα εφαρμογής των patches μπορεί να καθορίσει αν μια γνωστή ευπάθεια θα παραμείνει ένα διορθωμένο τεχνικό ζήτημα ή θα εξελιχθεί σε σοβαρό περιστατικό ransomware.
πηγή: www.bleepingcomputer.com
