CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇵🇱 Wersja polska

CVE-2026-63077

CVSS 9.8v3.1pub. 2026-07-27upd. 2026-08-06

In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Teamcity

    APP
    Jetbrains
    < 2025.11.72026.1 – 2026.1.3 (excl.)

CISA KEV — detailsi

Vendori
JetBrains
Producti
TeamCity
Added to KEVi
August 5, 2026
Remediation deadline (US Federal)i
August 8, 2026(overdue)
Required action (CISA)i

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CISA descriptioni

JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol.

🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
CISA DEADLINE: 8 sierpnia 2026
Tags
RCECI/CDDeserialization
CWE
References

Related vulnerabilities

CVE-2024-27198CRITICAL9.8⚠ KEVPL ✓same product

JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne

CVE-2023-42793CRITICAL9.8⚠ KEVPL ✓same product

Authentication bypass z RCE w JetBrains TeamCity (przed 2023.05.4)

CVE-2024-23917CRITICAL9.8PL ✓same product

JetBrains TeamCity: Authentication Bypass umożliwiający RCE

CVE-2023-34218CRITICAL9.1PL ✓same product

JetBrains TeamCity — obejście kontroli uprawnień umożliwiające akcje administratora

CVE-2022-24331CRITICAL9.8PL ✓same product

JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu