CVE-2026-63077: RCE critica in TeamCity On-Premises

Una nuova vulnerabilità critica minaccia migliaia di ambienti di sviluppo software in tutto il mondo. Si chiama CVE-2026-63077 e colpisce JetBrains TeamCity On-Premises, una delle piattaforme CI/CD più utilizzate a livello enterprise. Se gestisci un’infrastruttura DevOps basata su TeamCity, questo articolo ti spiega cosa sta succedendo, perché è così pericoloso e cosa devi fare subito per proteggere la tua supply chain software.

Cos’è CVE-2026-63077 e perché è così critica

CVE-2026-63077 è una vulnerabilità di Remote Code Execution (RCE) non autenticata che affligge JetBrains TeamCity On-Premises. La causa tecnica risiede in una deserializzazione di dati non fidati (classificata come CWE-502) all’interno del protocollo di polling utilizzato dagli agent per comunicare con il server.

In parole semplici: un attaccante remoto, senza bisogno di credenziali, può inviare dati malevoli al server TeamCity e ottenere l’esecuzione di codice arbitrario con i privilegi del processo. Questo tipo di vulnerabilità è tra le più pericolose in assoluto, perché elimina qualsiasi barriera di autenticazione.

La gravità della situazione ha spinto CISA a inserire questa CVE nel proprio catalogo KEV (Known Exploited Vulnerabilities), confermando che esistono già segnalazioni di sfruttamento attivo in ambienti reali.

Come funziona l’attacco

Da questo punto, le possibilità di danno sono enormi: furto di credenziali, manomissione delle build, accesso a repository di codice sorgente e movimento laterale nella rete interna.

Versioni interessate e patch disponibili

Secondo le advisory ufficiali, tutte le installazioni TeamCity On-Premises risultano potenzialmente vulnerabili. JetBrains ha reagito rapidamente rilasciando due build corrette:

Se non è possibile aggiornare immediatamente, JetBrains mette a disposizione un plugin di mitigazione temporanea, pensato per ridurre la superficie di attacco fino a quando non sarà possibile completare l’upgrade. È fondamentale verificare la compatibilità del plugin con la propria versione, seguendo le istruzioni riportate nell’advisory ufficiale di JetBrains.

Checklist di risposta immediata all’incidente

Se gestisci un’istanza TeamCity, il tempo è un fattore critico. Ecco le azioni da intraprendere, organizzate per priorità temporale.

Entro 15 minuti: contenere l’esposizione

Entro 1 ora: mitigare e proteggere

Entro 24 ore: analisi approfondita e bonifica

Perché una CI/CD compromessa è una minaccia per l’intera supply chain

Un server CI/CD come TeamCity non è un semplice strumento di automazione: è il cuore pulsante del ciclo di rilascio del software. Orchestra build, test e distribuzione, spesso con accesso diretto a repository di codice, chiavi di firma e credenziali di deploy.

Quando un attaccante ottiene il controllo di questo sistema, può:

Questo scenario ricorda da vicino altri incidenti storici di supply chain attack, dove la compromissione di uno strumento di build ha avuto conseguenze a cascata su migliaia di organizzazioni downstream. Il costo di un incidente simile va ben oltre il danno tecnico: coinvolge la fiducia dei clienti, obblighi di disclosure e, spesso, la necessità di ricostruire completamente la catena degli artefatti distribuiti.

Contromisure aggiuntive se l’aggiornamento non è immediato

In alcuni contesti aziendali, l’aggiornamento immediato non è sempre praticabile per vincoli operativi. In questi casi, è possibile adottare misure compensative temporanee:

Queste misure non sostituiscono la patch definitiva, ma riducono significativamente la finestra di rischio nel breve termine.

Conclusione

CVE-2026-63077 rappresenta un caso da manuale di come una singola vulnerabilità in un componente CI/CD possa mettere a rischio l’intera supply chain software di un’organizzazione. La combinazione di esecuzione di codice non autenticata, sfruttamento attivo confermato e presenza nel catalogo KEV di CISA rende questa minaccia una priorità assoluta per qualsiasi team che gestisca TeamCity On-Premises.

Le azioni da intraprendere sono chiare: aggiornare immediatamente alle versioni 2025.11.7 o 2026.1.3, applicare le mitigazioni ufficiali se l’upgrade non è possibile, ruotare tutte le credenziali potenzialmente esposte e verificare l’integrità degli artefatti prodotti durante il periodo di rischio. Trattare ogni istanza esposta come potenzialmente compromessa, fino a prova contraria, è l’approccio più prudente e responsabile in questo momento.

Monitorare costantemente le fonti ufficiali, come l’advisory di JetBrains e il database NVD, resta essenziale per rimanere aggiornati su eventuali evoluzioni della minaccia.