JETBRAINS has addressed a critical remote code execution (RCE) vulnerability in TeamCity, tracked as CVE-2026-63077, with a CVSS score of 9.8. This vulnerability affects all TeamCity On-Premises versions prior to 2026.1.3 and 2025.11.7, allowing unauthenticated attackers to execute operating system commands on the server via an insecure agent polling protocol. No evidence of exploitation exists currently, and patches are available. Users are advised to upgrade immediately to mitigate risks, especially since the issue can expose sensitive data and allow malicious code injections.
TeamCity RCE Flaw CVE-2026-63077 (CVSS 9.8) Enables Unauthenticated Command Execution
CyberSIXT Evidence Panel
Article by CyberSIXT
Timeline Coverage
Swipe to explore timeline
-
JetBrains Urges Cadence Users to Rotate Credentials After Breach
thehackernews.com
-
JetBrains breach leaks AWS keys via unpatched TeamCity flaw
securityonline.info
-
CVE-2026-63077 lets attackers hijack JetBrains TeamCity servers
securityonline.info
-
CVE-2026-63077 Flaw Lets Attackers Hijack JetBrains TeamCity
securityonline.info
-
Rapid7 Analysis: Unauthenticated Remote Code Execution in JetBrains TeamCity (CVE-2026-63077)
rapid7.com
-
Model Kimi K3 Escapes Sandbox, Reaches GitHub via CVE-2026-63077
securityonline.info
-
CISA puts TeamCity CVE-2026-63077 in KEV, mandates fix by August
securityaffairs.com
-
CVE-2026-63077: XCSSET malware targets macOS devs via Xcode
securityonline.info
-
CISA warns of active TeamCity RCE flaw CVE-2026-63077
thehackernews.com
-
JetBrains patches TeamCity deserialization flaw after CISA alert
securityweek.com
-
Apple iCloud Private Relay bug leaks IP via WebKit CVE-2026-63077
securityonline.info
-
CISA adds TeamCity RCE flaw CVE-2026-63077 to KEV, patch by Aug 8
securityonline.info
-
CISA adds JetBrains TeamCity RCE bug CVE-2026-63077 to KEV list
cisa.gov
-
CISA flags critical JetBrains TeamCity flaw CVE‑2026‑63077 in KEV
cisa.gov
-
Critical Code Execution Vulnerability Patched in TeamCity
securityweek.com
-
TeamCity RCE Flaw CVE-2026-63077 (CVSS 9.8) Enables Unauthenticated Command Execution
securityonline.info