← back
CVE-2024-27199highunder attackransomwareCWE-23

CVE-2024-27199

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.3epss 100%
from disclosure to weapon2 days
Published on NVDMar 4
1st PoC+2d
CISA KEV+777d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2026-05-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal (CWE-23) no TeamCity On-Premises antes da versão 2023.11.4, que permite a um atacante sem autenticação contornar o controle de acesso e executar um conjunto limitado de ações administrativas via API REST. É o par 'menor' de um pacote de duas falhas críticas divulgadas juntas pela JetBrains em março de 2024 — a outra, CVE-2024-27198, é um bypass de autenticação completo (CVSS 9.8) que leva a RCE. A CVE-2024-27199 sozinha tem impacto mais restrito (CVSS 7.3), mas está confirmada no catálogo KEV da CISA por exploração ativa e foi usada em campanhas de exploração em massa contra instâncias TeamCity expostas na internet.

Technical detail

A vulnerabilidade reside na forma como o TeamCity resolve caminhos de requisição antes de aplicar as verificações de autenticação/autorização em determinados endpoints. Manipulando o path da URL com sequências de travessia relativa, um atacante consegue fazer o servidor tratar uma requisição como se fosse dirigida a um recurso estático ou não protegido, quando na verdade ela alcança um controller que expõe funcionalidade administrativa. O resultado é um desalinhamento entre o path que o filtro de autenticação avalia e o path que o roteador interno efetivamente serve — classe clássica de bypass por normalização de path (CWE-23).

A JetBrains e a CISA descrevem o impacto como 'ações administrativas limitadas', sem detalhar publicamente quais endpoints específicos ficam acessíveis nem qual sintaxe exata de traversal é necessária — a JetBrains, como de costume, não publicou write-up técnico detalhado da falha em si. O par CVE-2024-27198 explora uma classe de erro relacionada (bypass de autenticação por manipulação de extensão de arquivo, ex.: sufixo '.jsp' em caminhos de API REST) que é tecnicamente distinto, mas ambos os CVEs foram corrigidos na mesma atualização e frequentemente citados juntos porque foram descobertos e explorados em conjunto — o bypass de 27198 já entrega controle administrativo total, o que reduz a relevância prática isolada do 27199 em ambientes onde as duas falhas coexistem (ou seja, quase todos os TeamCity anteriores a 2023.11.4).

O CVSS 7.3 reflete confidencialidade, integridade e disponibilidade baixas (C:L/I:L/A:L) e ausência de qualquer pré-requisito de autenticação ou interação do usuário (AV:N/AC:L/PR:N/UI:N), coerente com uma falha que expõe funcionalidade administrativa parcial a um atacante remoto anônimo.

How it’s exploited

O vetor é rede, sem autenticação, contra a interface HTTP do servidor TeamCity (porta padrão 8111 ou porta configurada por trás de proxy). Não há pré-condição de configuração não padrão conhecida — instâncias TeamCity On-Premises com a interface administrativa alcançável pela internet ou por rede não segmentada estão expostas por padrão. A exploração documentada em campo, segundo reportagens da época, ocorreu majoritariamente em conjunto com CVE-2024-27198: o atacante usa o bypass de autenticação para criar contas administrativas ('rogue accounts'), gerar tokens de API e a partir daí obter controle total do build server, incluindo caminhos para RCE via funcionalidades legítimas do TeamCity (plugins, build steps).

O PoC público referenciado (RCity.py) implementa exatamente esse fluxo — criação automatizada de usuário com role SYSTEM_ADMIN via endpoint REST acessado através do truque de bypass — mas ele demonstra a exploração do CVE-2024-27198, não do 27199 isoladamente. Não há PoC público específico e isolado para as 'ações administrativas limitadas' do 27199 nas fontes consultadas; o consenso de mercado tratou os dois CVEs como um único vetor de comprometimento prático, já que corrigidos e explorados juntos.

A exploração em massa foi amplamente reportada (Dark Reading, entre outros) logo após a divulgação, com atacantes automatizando varredura de instâncias TeamCity expostas para criar contas administrativas persistentes antes mesmo de escalar para execução de código — por isso a urgência do patch independe de qual dos dois CVEs está em jogo.

Versions

Affected
JetBrains TeamCity On-Premises em todas as versões anteriores a 2023.11.4.
Fixed in
TeamCity 2023.11.4 e versões posteriores.

How to protect

A correção oficial é atualizar para TeamCity 2023.11.4 ou posterior, versão que a própria JetBrains indica como o corte para ambos CVE-2024-27198 e CVE-2024-27199. Não há workaround oficial documentado nas fontes consultadas além da atualização — a JetBrains não publicou uma flag de configuração ou mitigação temporária específica para essa falha nos materiais analisados.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede à interface web/administrativa do TeamCity (VPN, allowlist de IP, remoção do acesso direto pela internet), já que o vetor de exploração observado em campo dependeu de a interface estar alcançável publicamente. Isso reduz a exposição mas não elimina o risco de um atacante já dentro da rede.

Não confie em WAF genérico como mitigação suficiente: path traversal com variações de encoding e normalização é notoriamente difícil de bloquear de forma completa por regras de assinatura, e a CISA determinou aplicar a mitigação do fornecedor ou descontinuar o uso do produto quando isso não for possível — não lista bypass de WAF como alternativa aceita.

How to detect

Procure em logs de acesso HTTP requisições com sequências de travessia de path (ex.: '../', encoding de '..%2f', variações de normalização) direcionadas a endpoints de API REST ou administrativos do TeamCity, especialmente originadas de IPs sem relação com uso legítimo da instância. Como a exploração em campo ocorreu combinada com CVE-2024-27198, o sinal mais confiável e documentado é a presença de contas de usuário com role SYSTEM_ADMIN criadas fora do fluxo normal de administração, tokens de API desconhecidos associados a essas contas, e picos de requisições massivas contra instâncias expostas registrados por pesquisadores em março de 2024. Não há assinatura pública específica e isolada para tentativas de exploração apenas do CVE-2024-27199 nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In JetBrains TeamCity before 2023.11.4 path traversal allowing to perform limited admin actions was possible
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Affected products
JetBrains · TeamCity
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.