← volver
CVE-2024-27199highbajo ataqueransomwareCWE-23

CVE-2024-27199

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.3epss 100%
de la publicación al arma2 días
Publicada en NVD4 mar
1ª PoC+2d
CISA KEV+777d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-05-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de path traversal (CWE-23) no TeamCity On-Premises antes da versão 2023.11.4, que permite a um atacante sem autenticação contornar o controle de acesso e executar um conjunto limitado de ações administrativas via API REST. É o par 'menor' de um pacote de duas falhas críticas divulgadas juntas pela JetBrains em março de 2024 — a outra, CVE-2024-27198, é um bypass de autenticação completo (CVSS 9.8) que leva a RCE. A CVE-2024-27199 sozinha tem impacto mais restrito (CVSS 7.3), mas está confirmada no catálogo KEV da CISA por exploração ativa e foi usada em campanhas de exploração em massa contra instâncias TeamCity expostas na internet.

Detalle técnico

A vulnerabilidade reside na forma como o TeamCity resolve caminhos de requisição antes de aplicar as verificações de autenticação/autorização em determinados endpoints. Manipulando o path da URL com sequências de travessia relativa, um atacante consegue fazer o servidor tratar uma requisição como se fosse dirigida a um recurso estático ou não protegido, quando na verdade ela alcança um controller que expõe funcionalidade administrativa. O resultado é um desalinhamento entre o path que o filtro de autenticação avalia e o path que o roteador interno efetivamente serve — classe clássica de bypass por normalização de path (CWE-23).

A JetBrains e a CISA descrevem o impacto como 'ações administrativas limitadas', sem detalhar publicamente quais endpoints específicos ficam acessíveis nem qual sintaxe exata de traversal é necessária — a JetBrains, como de costume, não publicou write-up técnico detalhado da falha em si. O par CVE-2024-27198 explora uma classe de erro relacionada (bypass de autenticação por manipulação de extensão de arquivo, ex.: sufixo '.jsp' em caminhos de API REST) que é tecnicamente distinto, mas ambos os CVEs foram corrigidos na mesma atualização e frequentemente citados juntos porque foram descobertos e explorados em conjunto — o bypass de 27198 já entrega controle administrativo total, o que reduz a relevância prática isolada do 27199 em ambientes onde as duas falhas coexistem (ou seja, quase todos os TeamCity anteriores a 2023.11.4).

O CVSS 7.3 reflete confidencialidade, integridade e disponibilidade baixas (C:L/I:L/A:L) e ausência de qualquer pré-requisito de autenticação ou interação do usuário (AV:N/AC:L/PR:N/UI:N), coerente com uma falha que expõe funcionalidade administrativa parcial a um atacante remoto anônimo.

Cómo se explota

O vetor é rede, sem autenticação, contra a interface HTTP do servidor TeamCity (porta padrão 8111 ou porta configurada por trás de proxy). Não há pré-condição de configuração não padrão conhecida — instâncias TeamCity On-Premises com a interface administrativa alcançável pela internet ou por rede não segmentada estão expostas por padrão. A exploração documentada em campo, segundo reportagens da época, ocorreu majoritariamente em conjunto com CVE-2024-27198: o atacante usa o bypass de autenticação para criar contas administrativas ('rogue accounts'), gerar tokens de API e a partir daí obter controle total do build server, incluindo caminhos para RCE via funcionalidades legítimas do TeamCity (plugins, build steps).

O PoC público referenciado (RCity.py) implementa exatamente esse fluxo — criação automatizada de usuário com role SYSTEM_ADMIN via endpoint REST acessado através do truque de bypass — mas ele demonstra a exploração do CVE-2024-27198, não do 27199 isoladamente. Não há PoC público específico e isolado para as 'ações administrativas limitadas' do 27199 nas fontes consultadas; o consenso de mercado tratou os dois CVEs como um único vetor de comprometimento prático, já que corrigidos e explorados juntos.

A exploração em massa foi amplamente reportada (Dark Reading, entre outros) logo após a divulgação, com atacantes automatizando varredura de instâncias TeamCity expostas para criar contas administrativas persistentes antes mesmo de escalar para execução de código — por isso a urgência do patch independe de qual dos dois CVEs está em jogo.

Versiones

Afectadas
JetBrains TeamCity On-Premises em todas as versões anteriores a 2023.11.4.
Corregidas en
TeamCity 2023.11.4 e versões posteriores.

Cómo protegerse

A correção oficial é atualizar para TeamCity 2023.11.4 ou posterior, versão que a própria JetBrains indica como o corte para ambos CVE-2024-27198 e CVE-2024-27199. Não há workaround oficial documentado nas fontes consultadas além da atualização — a JetBrains não publicou uma flag de configuração ou mitigação temporária específica para essa falha nos materiais analisados.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede à interface web/administrativa do TeamCity (VPN, allowlist de IP, remoção do acesso direto pela internet), já que o vetor de exploração observado em campo dependeu de a interface estar alcançável publicamente. Isso reduz a exposição mas não elimina o risco de um atacante já dentro da rede.

Não confie em WAF genérico como mitigação suficiente: path traversal com variações de encoding e normalização é notoriamente difícil de bloquear de forma completa por regras de assinatura, e a CISA determinou aplicar a mitigação do fornecedor ou descontinuar o uso do produto quando isso não for possível — não lista bypass de WAF como alternativa aceita.

Cómo detectar

Procure em logs de acesso HTTP requisições com sequências de travessia de path (ex.: '../', encoding de '..%2f', variações de normalização) direcionadas a endpoints de API REST ou administrativos do TeamCity, especialmente originadas de IPs sem relação com uso legítimo da instância. Como a exploração em campo ocorreu combinada com CVE-2024-27198, o sinal mais confiável e documentado é a presença de contas de usuário com role SYSTEM_ADMIN criadas fora do fluxo normal de administração, tokens de API desconhecidos associados a essas contas, e picos de requisições massivas contra instâncias expostas registrados por pesquisadores em março de 2024. Não há assinatura pública específica e isolada para tentativas de exploração apenas do CVE-2024-27199 nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In JetBrains TeamCity before 2023.11.4 path traversal allowing to perform limited admin actions was possible
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Productos afectados
JetBrains · TeamCity
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.