← voltar
CVE-2024-27198criticalsob ataqueransomwareCWE-288

CVE-2024-27198

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD4 de mar.
1ª PoC4 de mar.
metasploit4 de mar.
CISA KEV+3d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
38 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-03-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass de autenticação no componente web do TeamCity On-Premises que permite a um atacante não autenticado, com simples acesso de rede à instância, executar ações administrativas — incluindo criar uma nova conta de admin. É crítica de fato: sem pré-condição de credencial, sem interação do usuário, e virou alvo de exploração em massa dias após a divulgação, incluindo uso por grupos ligados a estados-nação e por operadores de ransomware.

Detalhamento técnico

A CISA classifica a falha como CWE-288 (Authorization Bypass Through User-Controlled Key / bypass de autenticação por caminho alternativo). O problema está no componente web do TeamCity On-Premises: o filtro que decide se uma requisição precisa de autenticação compara o caminho da URL contra uma lista de rotas protegidas, mas essa comparação não é equivalente à forma como o servlet container e o roteador interno do TeamCity efetivamente resolvem e despachar o caminho. Isso abre espaço para um atacante manipular o path da requisição de forma que o filtro de autenticação classifique a chamada como não protegida, enquanto o backend a trata como uma rota administrativa válida (endpoints REST, diagnóstico, gestão de usuários).

Essa classe de bug — divergência entre a normalização de path usada no controle de acesso e a usada no roteamento real — é a mesma família de problema que já havia aparecido em CVE-2023-42793, também no TeamCity. O atacante não precisa de nenhuma credencial nem de configuração não padrão: a falha existe no comportamento padrão do produto instalado.

A JetBrains também corrigiu, na mesma leva de 2023.11.4, a CVE-2024-27199 (path traversal não autenticado). As duas foram divulgadas e corrigidas juntas, e relatos de exploração no mundo real mostram atacantes encadeando as duas: usando o bypass de autenticação para alcançar endpoints administrativos e, com isso, criar contas de admin ou plantar configurações de build maliciosas que executam código no servidor.

Como é explorada

Vetor é rede: qualquer atacante com acesso HTTP/HTTPS à interface web do TeamCity On-Premises pode tentar o bypass, sem autenticação prévia e sem interação do usuário-vítima (AV:N/AC:L/PR:N/UI:N no vetor CVSS confirma isso). Não há exigência de configuração especial do TeamCity — a instância vulnerável na versão default já está exposta.

Na prática, o abuso relatado consiste em usar o caminho manipulado para acionar endpoints REST administrativos — tipicamente criação de usuário — e assim obter uma conta com privilégio de administrador dentro do TeamCity. A partir daí, o atacante tem controle total sobre pipelines de build: pode criar/alterar build steps, o que na maioria dos ambientes de CI/CD equivale a execução arbitrária de código no servidor de build e, dependendo da topologia, nos agentes conectados e nos artefatos publicados a jusante — um vetor clássico de comprometimento de cadeia de suprimentos de software.

A exploração em massa começou muito rapidamente após a divulgação (Dark Reading e outros veículos documentaram isso na semana seguinte ao patch), com atores variados — de oportunistas criando contas administrativas em instâncias expostas até grupos associados a operações de estado e a ransomware usando o acesso para movimento lateral e persistência. A entrada no catálogo KEV da CISA, com prazo de correção de 2024-03-28 para agências federais dos EUA, reflete essa exploração ativa confirmada, não apenas risco teórico.

Versões

Afetadas
JetBrains TeamCity On-Premises em todas as versões anteriores à 2023.11.4 (a falha não afeta TeamCity Cloud).
Corrigidas em
TeamCity 2023.11.4 ou posterior. Para quem não pode migrar de imediato, a JetBrains disponibilizou um patch de segurança aplicável a builds anteriores sem exigir upgrade completo, conforme publicado no advisory oficial.

Como se proteger

A correção é atualizar o TeamCity On-Premises para a versão 2023.11.4 ou posterior — é a única mitigação com efeito comprovado contra o mecanismo da falha. TeamCity Cloud (SaaS) não é afetado porque a JetBrains já opera a versão corrigida no lado servidor.

Para ambientes que não conseguem migrar imediatamente para o build 2023.11.4, a JetBrains publicou, junto com o advisory, um patch de segurança específico para essa vulnerabilidade que pode ser aplicado sem fazer o upgrade completo da versão principal — indicado para quem está em versões LTS mais antigas e precisa de uma janela de mitigação. Isso reduz o risco de quebra de compatibilidade do upgrade completo, mas não substitui a atualização eventual: correções pontuais tendem a cobrir só o vetor conhecido no momento, não a superfície inteira revisada em um release completo.

Restringir o acesso de rede à interface administrativa do TeamCity (não expor a porta HTTP/HTTPS do servidor diretamente à internet, colocando-a atrás de VPN ou allowlist de IP) reduz a superfície de ataque, mas não é substituto do patch — a falha está na lógica de autenticação da aplicação, não em algo que um controle de rede corrija estruturalmente contra um atacante já dentro do perímetro. Monitorar contas de administrador criadas fora do fluxo normal de provisionamento é útil como detecção, não como prevenção.

Como detectar

Procure por criação de contas de usuário com papel administrativo fora do processo normal de onboarding — timestamps de criação sem correlação com atividade humana esperada, nomes de usuário genéricos ou automatizados. Nos logs de acesso web do TeamCity, requisições a endpoints REST administrativos ou de diagnóstico com paths anômalos (variações, sufixos ou caracteres extras que não correspondem ao uso normal da aplicação) são o indício mais direto de tentativa de bypass, mas exigem baseline do tráfego normal da instância para diferenciar ruído de tentativa real.

Como indicador pós-exploração, revise build configurations e build steps recém-criados ou alterados por contas suspeitas, e artefatos de build inesperados — sinal de que o acesso administrativo obtido via bypass foi usado para inserir execução de código na pipeline. Não há uma assinatura única e confiável publicada que cubra todas as variações de exploração observadas; a presença de módulo Metasploit, template Nuclei e PoC pública indica múltiplas variantes de payload circulando, o que torna detecção baseada só em assinatura de rede pouco confiável isoladamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In JetBrains TeamCity before 2023.11.4 authentication bypass allowing to perform admin actions was possible
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
JetBrains · TeamCity
PoCs públicas encontradas38
exploitdbwww.exploit-db.com/exploits/52411não verificadogithubgithub.com/W01fh4cker/CVE-2024-27198-RCE157githubgithub.com/yoryio/CVE-2024-2719837githubgithub.com/Stuub/RCity-CVE-2024-2719836githubgithub.com/Chocapikk/CVE-2024-2719836githubgithub.com/K3ysTr0K3R/CVE-2024-27198-EXPLOIT8githubgithub.com/geniuszly/CVE-2024-271983githubgithub.com/passwa11/CVE-2024-27198-RCE3githubgithub.com/ptd200110/CVE-2024-27198-SOC-Lab2githubgithub.com/CharonDefalt/CVE-2024-27198-RCE1githubgithub.com/EynaExp/CVE-2024-27198-POC1githubgithub.com/kxom9ks/CVE-2024-271980githubgithub.com/Shimon03/Explora-o-RCE-n-o-autenticado-JetBrains-TeamCity-CVE-2024-27198-0githubgithub.com/HPT-Intern-Task-Submission/CVE-2024-271980githubgithub.com/jrbH4CK/CVE-2024-271980githubgithub.com/Cythonic1/CVE-2024-27198_POC0githubgithub.com/ArtemCyberLab/Project-Exploiting-CVE-2024-27198-RCE-Vulnerability0githubgithub.com/cmpnn-romain/CVE-2024-27198_Lab0githubgithub.com/Ne0zer01/CVE-2024-27198_LAB0githubgithub.com/kxom9ks/CVE-2024-27198-TeamCity0githubgithub.com/abiral-timalsina/Cyber-Defenders-lab-0githubgithub.com/rampantspark/CVE-2024-271980githubgithub.com/BilalAlshiekh912/Incident-Response-Report-TeamCity-Compromise-CVE-2024-27198-0vulncheckvulncheck.com/xdb/91171d800798não verificadovulncheckvulncheck.com/xdb/e69e68a2fbe1não verificadovulncheckvulncheck.com/xdb/95e2b317e207não verificadovulncheckvulncheck.com/xdb/7b68c23841e0não verificadovulncheckvulncheck.com/xdb/3690cad185a4não verificadovulncheckvulncheck.com/xdb/1e759db5ae8anão verificadovulncheckvulncheck.com/xdb/744a0a915460não verificadovulncheckvulncheck.com/xdb/d69cac04e38enão verificadovulncheckvulncheck.com/xdb/3b8d28478979não verificadovulncheckvulncheck.com/xdb/60b7a00ed652não verificadovulncheckvulncheck.com/xdb/93345fd18ceanão verificadovulncheckvulncheck.com/xdb/9e29899c6a7cnão verificadovulncheckvulncheck.com/xdb/f23a170dec11não verificadovulncheckvulncheck.com/xdb/0ec24e1c31a8não verificadovulncheckvulncheck.com/xdb/fc7ed36dfb86não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.