← back
CVE-2024-27198criticalunder attackransomwareCWE-288

CVE-2024-27198

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon0 days
Published on NVDMar 4
1st PoCMar 4
metasploitMar 4
CISA KEV+3d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
38 public exploit(s)
Action required by CISAfederal deadline: 2024-03-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass de autenticação no componente web do TeamCity On-Premises que permite a um atacante não autenticado, com simples acesso de rede à instância, executar ações administrativas — incluindo criar uma nova conta de admin. É crítica de fato: sem pré-condição de credencial, sem interação do usuário, e virou alvo de exploração em massa dias após a divulgação, incluindo uso por grupos ligados a estados-nação e por operadores de ransomware.

Technical detail

A CISA classifica a falha como CWE-288 (Authorization Bypass Through User-Controlled Key / bypass de autenticação por caminho alternativo). O problema está no componente web do TeamCity On-Premises: o filtro que decide se uma requisição precisa de autenticação compara o caminho da URL contra uma lista de rotas protegidas, mas essa comparação não é equivalente à forma como o servlet container e o roteador interno do TeamCity efetivamente resolvem e despachar o caminho. Isso abre espaço para um atacante manipular o path da requisição de forma que o filtro de autenticação classifique a chamada como não protegida, enquanto o backend a trata como uma rota administrativa válida (endpoints REST, diagnóstico, gestão de usuários).

Essa classe de bug — divergência entre a normalização de path usada no controle de acesso e a usada no roteamento real — é a mesma família de problema que já havia aparecido em CVE-2023-42793, também no TeamCity. O atacante não precisa de nenhuma credencial nem de configuração não padrão: a falha existe no comportamento padrão do produto instalado.

A JetBrains também corrigiu, na mesma leva de 2023.11.4, a CVE-2024-27199 (path traversal não autenticado). As duas foram divulgadas e corrigidas juntas, e relatos de exploração no mundo real mostram atacantes encadeando as duas: usando o bypass de autenticação para alcançar endpoints administrativos e, com isso, criar contas de admin ou plantar configurações de build maliciosas que executam código no servidor.

How it’s exploited

Vetor é rede: qualquer atacante com acesso HTTP/HTTPS à interface web do TeamCity On-Premises pode tentar o bypass, sem autenticação prévia e sem interação do usuário-vítima (AV:N/AC:L/PR:N/UI:N no vetor CVSS confirma isso). Não há exigência de configuração especial do TeamCity — a instância vulnerável na versão default já está exposta.

Na prática, o abuso relatado consiste em usar o caminho manipulado para acionar endpoints REST administrativos — tipicamente criação de usuário — e assim obter uma conta com privilégio de administrador dentro do TeamCity. A partir daí, o atacante tem controle total sobre pipelines de build: pode criar/alterar build steps, o que na maioria dos ambientes de CI/CD equivale a execução arbitrária de código no servidor de build e, dependendo da topologia, nos agentes conectados e nos artefatos publicados a jusante — um vetor clássico de comprometimento de cadeia de suprimentos de software.

A exploração em massa começou muito rapidamente após a divulgação (Dark Reading e outros veículos documentaram isso na semana seguinte ao patch), com atores variados — de oportunistas criando contas administrativas em instâncias expostas até grupos associados a operações de estado e a ransomware usando o acesso para movimento lateral e persistência. A entrada no catálogo KEV da CISA, com prazo de correção de 2024-03-28 para agências federais dos EUA, reflete essa exploração ativa confirmada, não apenas risco teórico.

Versions

Affected
JetBrains TeamCity On-Premises em todas as versões anteriores à 2023.11.4 (a falha não afeta TeamCity Cloud).
Fixed in
TeamCity 2023.11.4 ou posterior. Para quem não pode migrar de imediato, a JetBrains disponibilizou um patch de segurança aplicável a builds anteriores sem exigir upgrade completo, conforme publicado no advisory oficial.

How to protect

A correção é atualizar o TeamCity On-Premises para a versão 2023.11.4 ou posterior — é a única mitigação com efeito comprovado contra o mecanismo da falha. TeamCity Cloud (SaaS) não é afetado porque a JetBrains já opera a versão corrigida no lado servidor.

Para ambientes que não conseguem migrar imediatamente para o build 2023.11.4, a JetBrains publicou, junto com o advisory, um patch de segurança específico para essa vulnerabilidade que pode ser aplicado sem fazer o upgrade completo da versão principal — indicado para quem está em versões LTS mais antigas e precisa de uma janela de mitigação. Isso reduz o risco de quebra de compatibilidade do upgrade completo, mas não substitui a atualização eventual: correções pontuais tendem a cobrir só o vetor conhecido no momento, não a superfície inteira revisada em um release completo.

Restringir o acesso de rede à interface administrativa do TeamCity (não expor a porta HTTP/HTTPS do servidor diretamente à internet, colocando-a atrás de VPN ou allowlist de IP) reduz a superfície de ataque, mas não é substituto do patch — a falha está na lógica de autenticação da aplicação, não em algo que um controle de rede corrija estruturalmente contra um atacante já dentro do perímetro. Monitorar contas de administrador criadas fora do fluxo normal de provisionamento é útil como detecção, não como prevenção.

How to detect

Procure por criação de contas de usuário com papel administrativo fora do processo normal de onboarding — timestamps de criação sem correlação com atividade humana esperada, nomes de usuário genéricos ou automatizados. Nos logs de acesso web do TeamCity, requisições a endpoints REST administrativos ou de diagnóstico com paths anômalos (variações, sufixos ou caracteres extras que não correspondem ao uso normal da aplicação) são o indício mais direto de tentativa de bypass, mas exigem baseline do tráfego normal da instância para diferenciar ruído de tentativa real.

Como indicador pós-exploração, revise build configurations e build steps recém-criados ou alterados por contas suspeitas, e artefatos de build inesperados — sinal de que o acesso administrativo obtido via bypass foi usado para inserir execução de código na pipeline. Não há uma assinatura única e confiável publicada que cubra todas as variações de exploração observadas; a presença de módulo Metasploit, template Nuclei e PoC pública indica múltiplas variantes de payload circulando, o que torna detecção baseada só em assinatura de rede pouco confiável isoladamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In JetBrains TeamCity before 2023.11.4 authentication bypass allowing to perform admin actions was possible
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
JetBrains · TeamCity
public PoCs found38
exploitdbwww.exploit-db.com/exploits/52411unverifiedgithubgithub.com/W01fh4cker/CVE-2024-27198-RCE157githubgithub.com/yoryio/CVE-2024-2719837githubgithub.com/Chocapikk/CVE-2024-2719836githubgithub.com/Stuub/RCity-CVE-2024-2719836githubgithub.com/K3ysTr0K3R/CVE-2024-27198-EXPLOIT8githubgithub.com/passwa11/CVE-2024-27198-RCE3githubgithub.com/geniuszly/CVE-2024-271983githubgithub.com/ptd200110/CVE-2024-27198-SOC-Lab2githubgithub.com/EynaExp/CVE-2024-27198-POC1githubgithub.com/CharonDefalt/CVE-2024-27198-RCE1githubgithub.com/HPT-Intern-Task-Submission/CVE-2024-271980githubgithub.com/jrbH4CK/CVE-2024-271980githubgithub.com/kxom9ks/CVE-2024-271980githubgithub.com/Cythonic1/CVE-2024-27198_POC0githubgithub.com/kxom9ks/CVE-2024-27198-TeamCity0githubgithub.com/cmpnn-romain/CVE-2024-27198_Lab0githubgithub.com/Ne0zer01/CVE-2024-27198_LAB0githubgithub.com/abiral-timalsina/Cyber-Defenders-lab-0githubgithub.com/BilalAlshiekh912/Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-0githubgithub.com/ArtemCyberLab/Project-Exploiting-CVE-2024-27198-RCE-Vulnerability0githubgithub.com/Shimon03/Explora-o-RCE-n-o-autenticado-JetBrains-TeamCity-CVE-2024-27198-0githubgithub.com/rampantspark/CVE-2024-271980vulncheckvulncheck.com/xdb/91171d800798unverifiedvulncheckvulncheck.com/xdb/95e2b317e207unverifiedvulncheckvulncheck.com/xdb/7b68c23841e0unverifiedvulncheckvulncheck.com/xdb/3690cad185a4unverifiedvulncheckvulncheck.com/xdb/1e759db5ae8aunverifiedvulncheckvulncheck.com/xdb/744a0a915460unverifiedvulncheckvulncheck.com/xdb/d69cac04e38eunverifiedvulncheckvulncheck.com/xdb/3b8d28478979unverifiedvulncheckvulncheck.com/xdb/60b7a00ed652unverifiedvulncheckvulncheck.com/xdb/93345fd18ceaunverifiedvulncheckvulncheck.com/xdb/9e29899c6a7cunverifiedvulncheckvulncheck.com/xdb/fc7ed36dfb86unverifiedvulncheckvulncheck.com/xdb/f23a170dec11unverifiedvulncheckvulncheck.com/xdb/0ec24e1c31a8unverifiedvulncheckvulncheck.com/xdb/e69e68a2fbe1unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.