Security

CISA: Geng Ransomware Kini Eksploitasi Celah Kritis JetBrains TeamCity

Badan keamanan siber Amerika Serikat, Cybersecurity and Infrastructure Security Agency (CISA), memperingatkan bahwa kelompok ransomware kini mulai mengeksploitasi celah keamanan kritis pada JetBrains TeamCity. Kerentanan tersebut telah ditambal sejak Juli 2026, tetapi masih ditemukan server yang terbuka ke internet dan belum mendapatkan pembaruan.

Kerentanan yang dilacak sebagai CVE-2026-63077 merupakan celah authentication bypass pada TeamCity On-Premises. Dalam kondisi tertentu, penyerang yang tidak terautentikasi dapat melewati mekanisme autentikasi dan menjalankan perintah sistem operasi dengan hak akses proses TeamCity.

Risiko menjadi lebih serius karena TeamCity digunakan sebagai bagian dari infrastruktur CI/CD. Jika server berhasil dikuasai, penyerang tidak hanya dapat mengakses server tersebut, tetapi juga berpotensi memperoleh kredensial, memodifikasi konfigurasi build, serta memengaruhi pipeline pengembangan dan distribusi software.

Celah TeamCity Memungkinkan Eksekusi Perintah Tanpa Autentikasi

JetBrains menambal CVE-2026-63077 pada 25 Juli 2026 melalui TeamCity On-Premises versi 2025.11.7 dan 2026.1.3.

Celah tersebut dikategorikan sebagai authentication bypass. Penyerang yang memiliki akses HTTP atau HTTPS ke server TeamCity dapat memanfaatkan protokol agent polling untuk melewati pemeriksaan autentikasi.

Setelah berhasil melewati autentikasi, penyerang dapat menjalankan perintah arbitrer pada sistem operasi dengan hak akses yang dimiliki oleh proses TeamCity.

Dampaknya sangat bergantung pada hak akses akun atau service account yang digunakan untuk menjalankan TeamCity. Jika proses TeamCity memiliki hak akses tinggi, kompromi dapat berkembang menjadi pengambilalihan sistem secara lebih luas.

Menurut JetBrains, eksploitasi yang berhasil dapat memungkinkan penyerang:

  • Mengakses data dan konfigurasi TeamCity.
  • Mengambil kredensial yang tersimpan di server.
  • Mengubah konfigurasi dan kondisi server.
  • Memodifikasi atau merusak build artifacts.
  • Mengganggu integritas pipeline CI/CD.
  • Memengaruhi sistem downstream yang terhubung dengan proses build dan deployment.

Dengan kata lain, kompromi TeamCity berpotensi memberikan akses ke bagian penting dari rantai pengembangan software.

CISA Memasukkan CVE-2026-63077 ke Daftar Kerentanan yang Dieksploitasi

CISA memasukkan CVE-2026-63077 ke dalam Known Exploited Vulnerabilities (KEV) Catalog pada 5 Agustus 2026.

Pencantuman tersebut dilakukan setelah terdapat bukti bahwa kerentanan telah dieksploitasi secara aktif. CISA kemudian mewajibkan lembaga pemerintah federal Amerika Serikat untuk mengambil tindakan terhadap kerentanan tersebut dalam batas waktu yang ditentukan.

Dua hari kemudian, pada 7 Agustus 2026, JetBrains mengonfirmasi bahwa eksploitasi terhadap kerentanan tersebut telah terjadi di dunia nyata.

JetBrains juga membagikan indikator kompromi dan meminta pelanggan yang belum dapat melakukan patching segera untuk membatasi akses ke server TeamCity hanya dari jaringan yang dipercaya.

Langkah tersebut menjadi mitigasi penting karena kerentanan dapat dieksploitasi melalui akses HTTP(S) tanpa membutuhkan autentikasi terlebih dahulu.

Kini Dikaitkan dengan Serangan Ransomware

Perkembangan terbaru membuat situasi menjadi semakin serius. CISA kini menandai CVE-2026-63077 sebagai kerentanan yang diketahui digunakan dalam kampanye ransomware.

CISA belum mengungkap kelompok ransomware mana yang mengeksploitasi kerentanan tersebut maupun memberikan rincian teknis mengenai serangan yang diamati.

Namun, status tersebut menunjukkan bahwa celah TeamCity tidak lagi hanya menjadi target eksploitasi umum. Infrastruktur TeamCity yang belum diperbarui kini berpotensi menjadi pintu masuk bagi operasi ransomware.

Sejak Oktober 2023, CISA telah memasukkan empat kerentanan TeamCity ke dalam katalog KEV. Seluruh kerentanan TeamCity tersebut juga tercatat telah digunakan dalam serangan ransomware.

Masih Ada Server TeamCity yang Terbuka ke Internet

Data dari Shadowserver menunjukkan bahwa masih terdapat lebih dari 160 server TeamCity yang terpantau belum diperbarui terhadap CVE-2026-63077.

Jumlah tersebut sebenarnya sudah jauh menurun dibandingkan kondisi awal setelah kerentanan ditambal. Shadowserver sebelumnya menemukan sekitar 700 server TeamCity yang terekspos ke internet dan rentan terhadap serangan.

Penurunan jumlah server rentan menunjukkan bahwa sebagian administrator telah melakukan patching. Namun, ratusan sistem yang sebelumnya terekspos dan masih tersisa tetap menjadi target potensial bagi penyerang.

Kondisi ini sangat relevan bagi organisasi yang menjalankan TeamCity secara langsung di internet, khususnya ketika server dapat diakses dari jaringan publik tanpa pembatasan IP atau VPN.

TeamCity Menjadi Target Bernilai Tinggi

TeamCity merupakan platform Continuous Integration dan Continuous Deployment (CI/CD) yang digunakan oleh tim developer dan DevOps untuk mengotomatisasi proses build, testing, dan deployment software.

Posisinya di dalam infrastruktur pengembangan membuat server CI/CD memiliki akses yang relatif sensitif. Server tersebut sering berinteraksi dengan source code repository, sistem build, artifact repository, cloud environment, deployment server, serta berbagai kredensial dan token otomatisasi.

Karena itu, mengambil alih server TeamCity dapat memberikan penyerang peluang untuk bergerak lebih jauh dibandingkan sekadar menguasai satu server aplikasi.

JetBrains menyebut TeamCity digunakan oleh lebih dari 30.000 tim DevOps. Platform tersebut juga digunakan oleh berbagai perusahaan besar, termasuk Citibank, Amazon Games, Tesla, dan Samsung.

Popularitas tersebut menjadikan TeamCity sebagai salah satu target menarik bagi kelompok ancaman yang mencari akses ke lingkungan pengembangan software.

TeamCity Sebelumnya Juga Menjadi Target Kelompok Negara

CVE-2026-63077 bukan satu-satunya kasus yang menunjukkan tingginya risiko keamanan TeamCity.

Pada Oktober 2024, lembaga keamanan siber Amerika Serikat dan Inggris memperingatkan bahwa kelompok APT29 yang dikaitkan dengan Foreign Intelligence Service (SVR) Rusia menargetkan server JetBrains TeamCity dan Zimbra dalam skala besar.

Kelompok ransomware juga sebelumnya diketahui memanfaatkan kelemahan pada TeamCity untuk memperoleh akses awal ke jaringan organisasi.

Rangkaian insiden tersebut memperlihatkan bahwa server CI/CD merupakan target yang menarik bagi berbagai jenis pelaku ancaman, mulai dari kelompok ransomware hingga operasi spionase siber.

Administrator Diminta Segera Melakukan Patch

Bagi organisasi yang menjalankan TeamCity On-Premises, prioritas utama adalah memastikan server telah diperbarui ke versi yang telah memperbaiki CVE-2026-63077.

Server TeamCity yang dapat diakses langsung dari internet perlu mendapat perhatian khusus. Selain patching, administrator sebaiknya membatasi akses HTTP(S) ke TeamCity hanya dari jaringan atau alamat IP yang memang diperlukan.

Jika patching belum dapat dilakukan segera, pembatasan akses ke jaringan terpercaya dapat mengurangi peluang eksploitasi dari internet.

Administrator juga sebaiknya memeriksa log TeamCity dan sistem operasi untuk mencari aktivitas mencurigakan, terutama pada server yang terekspos sebelum proses patching dilakukan. Pemeriksaan terhadap kredensial dan token yang tersimpan juga penting apabila terdapat indikasi bahwa server telah dikompromikan.

Dengan status CVE-2026-63077 yang kini dikaitkan langsung dengan kampanye ransomware, server TeamCity yang belum diperbarui sebaiknya tidak diperlakukan sebagai sekadar sistem yang memiliki patch tertunda. Infrastruktur CI/CD tersebut dapat menjadi titik masuk menuju source code, kredensial, pipeline deployment, hingga sistem produksi.

Sumber: CISA

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button