// 1 ZERO-DAY NELLE ULTIME 24H→
Il catalogo KEV aggiorna la designazione di CVE-2026-63077: l'autenticazione bypass in JetBrains TeamCity è ora confermata in campagne ransomware. Il rischio passa

Il 23 settembre 2026 il Cybersecurity and Infrastructure Security Agency ha modificato l'entry di CVE-2026-63077 nel catalogo Known Exploited Vulnerabilities, aggiornando il campo "Known To Be Used in Ransomware Campaigns" a "Known". La vulnerabilità critica di autenticazione bypass in JetBrains TeamCity On-Premises — patchata già a fine luglio ma ancora presente su circa 160 server esposti — passa da rischio gestibile a minaccia operativa immediata per le infrastrutture software.

Punti chiave
  • CISA ha aggiornato il KEV il 23 settembre 2026 per segnalare che CVE-2026-63077, autenticazione bypass con CVSS 9.8 in TeamCity, è sfruttata in campagne ransomware attive.
  • La vulnerabilità permette RCE non autenticato tramite il protocollo agent polling, con meccanismo di deserialization di dati non affidabili classificato CWE-502 secondo il record NVD.
  • JetBrains ha rilasciato le patch il 25-27 luglio 2026 per le versioni 2025.11.7 e 2026.1.3; CISA aveva già inserito il CVE nel KEV il 5 agosto con deadline federale al 8 agosto.
  • Shadowserver rileva circa 160 server TeamCity non patchati ancora esposti su Internet, in calo da 700 rilevati inizialmente.

La designazione KEV cambia: da exploited a ransomware-specific

Il 5 agosto 2026 CISA aveva già incluso CVE-2026-63077 nel catalogo KEV con una deadline federale di tre giorni per il patching. Il cambiamento del 23 settembre non riguarda la scoperta di una nuova vulnerabilità, ma la riclassificazione del rischio: la stessa falla ora è etichettata come strumento attivo in mani di operatori ransomware. Secondo BleepingComputer, dal 2023 CISA ha segnalato quattro vulnerabilità TeamCity nel KEV e tutte e quattro sono state successivamente associate a campagne ransomware.

Questo pattern storico è significativo. I server di integrazione continua ospitano credenziali di deployment, token di accesso ai repository, chiavi di firma del codice e configurazioni di pipeline. La loro compromissione non si limita a un data breach: consente la manipolazione degli artefatti di build e l'iniezione di codice malevolo nei software distribuiti.

Meccanismo tecnico: deserialization via agent polling

Il record NVD per CVE-2026-63077 assegna un punteggio CVSS 3.1 di 9.8 con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La classificazione CWE-502 indica deserialization di dati non affidabili. L'analisi root-cause pubblicata da Rapid7 il 7 agosto 2026 identifica il problema in un XStream allowlist troppo permissivo nel protocollo agent polling di TeamCity: la mancanza di NoTypePermission.NONE permette la deserializzazione di oggetti arbitrari.

"JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol" — CISA, riportato da The Hacker News

Un attaccante non autenticato può inviare payload serializzati attraverso il protocollo agent polling, bypassare i controlli di autenticazione ed eseguire comandi arbitrari sul sistema con i privilegi del processo server TeamCity. Secondo l'advisory di JetBrains riportato da BleepingComputer, l'attaccante ottiene "arbitrary operating system commands with the privileges of the TeamCity server process".

Timeline e exploit confermati

JetBrains ha rilasciato le patch per le versioni 2025.11.7 e 2026.1.3 tra il 25 e il 27 luglio 2026. L'8 agosto 2026 JetBrains ha confermato exploitation in-the-wild attraverso il proprio advisory. Rapid7 ha pubblicato analisi tecnica e proof-of-concept il 7 agosto. La fonte windowsforum.com, che riconosce esplicitamente di basarsi su BleepingComputer per la notizia ransomware, nota che la designazione ransomware rappresenta un "cambiamento nel campo KEV, non una nuova exploitation" — una distinzione operativa rilevante per i team di sicurezza.

Il caso JetBrains Cadence, menzionato in alcune analisi, non è etichettato come ransomware ed è evento separato dalla designazione CISA del 23 settembre. Il dossier non specifica se l'exploitation ransomware sia distinta o sovrapposta a quella generica confermata ad agosto, né identifica il gruppo ransomware coinvolto.

Cosa fare adesso

  • Verificare immediatamente la versione di TeamCity On-Premises in produzione: le build 2025.11.7 e 2026.1.3 o successive correggono la vulnerabilità secondo l'advisory del vendor.
  • Isolare o monitorare i server ancora esposti su Internet: Shadowserver rileva circa 160 istanze non patchate, ognuna potenziale vettore di compromissione della supply chain.
  • Rivedere gli artefatti di build distribuiti nel periodo luglio-settembre 2026: la compromissione di un server CI/CD può aver introdotto modifiche non autorizzate nel codice compilato.
  • Ricostruire la cronologia degli accessi al server TeamCity per identificare potenziale attività anomala precedente all'applicazione delle patch, data la conferma di exploitation in-the-wild dall'8 agosto.

Perché i build server sono il nuovo bersaglio preferito

La designazione ransomware specifica trasforma la logica del rischio. Non si tratta più di una vulnerabilità da schedulare nel ciclo di patching ordinario, ma di un vettore di attacco con impatto sulla supply chain software. I server CI/CD rappresentano un target di valore superiore rispetto ai sistemi terminali: un singolo compromesso espone non solo i dati aziendali, ma la fiducia nei prodotti distribuiti ai clienti.

Il calo da circa 700 a circa 160 server esposti segnala che molte organizzazioni hanno risposto al primo allarme di agosto. I restanti 160, però, sono nodi attivi in una rete di minaccia che CISA ha ora esplicitamente classificato come ransomware. Per questi, l'assenza di patch non è più rischio accettabile: è condizione di incidente in corso.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. daily.dev
  3. blog.netmanageit.com
  4. windowsforum.com
  5. thehackernews.com
  6. tech-insider.org
  7. nvd.nist.gov
  8. cisa.gov