← voltar
CVE-2024-27199highsob ataqueransomwareCWE-23

CVE-2024-27199

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.3epss 100%
da publicação à arma2 dias
Publicada no NVD4 de mar.
1ª PoC+2d
CISA KEV+777d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-05-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de path traversal (CWE-23) no TeamCity On-Premises antes da versão 2023.11.4, que permite a um atacante sem autenticação contornar o controle de acesso e executar um conjunto limitado de ações administrativas via API REST. É o par 'menor' de um pacote de duas falhas críticas divulgadas juntas pela JetBrains em março de 2024 — a outra, CVE-2024-27198, é um bypass de autenticação completo (CVSS 9.8) que leva a RCE. A CVE-2024-27199 sozinha tem impacto mais restrito (CVSS 7.3), mas está confirmada no catálogo KEV da CISA por exploração ativa e foi usada em campanhas de exploração em massa contra instâncias TeamCity expostas na internet.

Detalhamento técnico

A vulnerabilidade reside na forma como o TeamCity resolve caminhos de requisição antes de aplicar as verificações de autenticação/autorização em determinados endpoints. Manipulando o path da URL com sequências de travessia relativa, um atacante consegue fazer o servidor tratar uma requisição como se fosse dirigida a um recurso estático ou não protegido, quando na verdade ela alcança um controller que expõe funcionalidade administrativa. O resultado é um desalinhamento entre o path que o filtro de autenticação avalia e o path que o roteador interno efetivamente serve — classe clássica de bypass por normalização de path (CWE-23).

A JetBrains e a CISA descrevem o impacto como 'ações administrativas limitadas', sem detalhar publicamente quais endpoints específicos ficam acessíveis nem qual sintaxe exata de traversal é necessária — a JetBrains, como de costume, não publicou write-up técnico detalhado da falha em si. O par CVE-2024-27198 explora uma classe de erro relacionada (bypass de autenticação por manipulação de extensão de arquivo, ex.: sufixo '.jsp' em caminhos de API REST) que é tecnicamente distinto, mas ambos os CVEs foram corrigidos na mesma atualização e frequentemente citados juntos porque foram descobertos e explorados em conjunto — o bypass de 27198 já entrega controle administrativo total, o que reduz a relevância prática isolada do 27199 em ambientes onde as duas falhas coexistem (ou seja, quase todos os TeamCity anteriores a 2023.11.4).

O CVSS 7.3 reflete confidencialidade, integridade e disponibilidade baixas (C:L/I:L/A:L) e ausência de qualquer pré-requisito de autenticação ou interação do usuário (AV:N/AC:L/PR:N/UI:N), coerente com uma falha que expõe funcionalidade administrativa parcial a um atacante remoto anônimo.

Como é explorada

O vetor é rede, sem autenticação, contra a interface HTTP do servidor TeamCity (porta padrão 8111 ou porta configurada por trás de proxy). Não há pré-condição de configuração não padrão conhecida — instâncias TeamCity On-Premises com a interface administrativa alcançável pela internet ou por rede não segmentada estão expostas por padrão. A exploração documentada em campo, segundo reportagens da época, ocorreu majoritariamente em conjunto com CVE-2024-27198: o atacante usa o bypass de autenticação para criar contas administrativas ('rogue accounts'), gerar tokens de API e a partir daí obter controle total do build server, incluindo caminhos para RCE via funcionalidades legítimas do TeamCity (plugins, build steps).

O PoC público referenciado (RCity.py) implementa exatamente esse fluxo — criação automatizada de usuário com role SYSTEM_ADMIN via endpoint REST acessado através do truque de bypass — mas ele demonstra a exploração do CVE-2024-27198, não do 27199 isoladamente. Não há PoC público específico e isolado para as 'ações administrativas limitadas' do 27199 nas fontes consultadas; o consenso de mercado tratou os dois CVEs como um único vetor de comprometimento prático, já que corrigidos e explorados juntos.

A exploração em massa foi amplamente reportada (Dark Reading, entre outros) logo após a divulgação, com atacantes automatizando varredura de instâncias TeamCity expostas para criar contas administrativas persistentes antes mesmo de escalar para execução de código — por isso a urgência do patch independe de qual dos dois CVEs está em jogo.

Versões

Afetadas
JetBrains TeamCity On-Premises em todas as versões anteriores a 2023.11.4.
Corrigidas em
TeamCity 2023.11.4 e versões posteriores.

Como se proteger

A correção oficial é atualizar para TeamCity 2023.11.4 ou posterior, versão que a própria JetBrains indica como o corte para ambos CVE-2024-27198 e CVE-2024-27199. Não há workaround oficial documentado nas fontes consultadas além da atualização — a JetBrains não publicou uma flag de configuração ou mitigação temporária específica para essa falha nos materiais analisados.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede à interface web/administrativa do TeamCity (VPN, allowlist de IP, remoção do acesso direto pela internet), já que o vetor de exploração observado em campo dependeu de a interface estar alcançável publicamente. Isso reduz a exposição mas não elimina o risco de um atacante já dentro da rede.

Não confie em WAF genérico como mitigação suficiente: path traversal com variações de encoding e normalização é notoriamente difícil de bloquear de forma completa por regras de assinatura, e a CISA determinou aplicar a mitigação do fornecedor ou descontinuar o uso do produto quando isso não for possível — não lista bypass de WAF como alternativa aceita.

Como detectar

Procure em logs de acesso HTTP requisições com sequências de travessia de path (ex.: '../', encoding de '..%2f', variações de normalização) direcionadas a endpoints de API REST ou administrativos do TeamCity, especialmente originadas de IPs sem relação com uso legítimo da instância. Como a exploração em campo ocorreu combinada com CVE-2024-27198, o sinal mais confiável e documentado é a presença de contas de usuário com role SYSTEM_ADMIN criadas fora do fluxo normal de administração, tokens de API desconhecidos associados a essas contas, e picos de requisições massivas contra instâncias expostas registrados por pesquisadores em março de 2024. Não há assinatura pública específica e isolada para tentativas de exploração apenas do CVE-2024-27199 nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In JetBrains TeamCity before 2023.11.4 path traversal allowing to perform limited admin actions was possible
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Produtos afetados
JetBrains · TeamCity
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.