CVE-2024-27198
JetBrains TeamCity Authentication Bypass Vulnerability
Beschreibung
CVE-2024-27198 ist eine kritische Authentifizierungsumgehungs-Schwachstelle in JetBrains TeamCity, die es Angreifern ermöglicht, ohne gültige Anmeldedaten administrative Aktionen durchzuführen. Die Schwachstelle betrifft alle TeamCity-Versionen vor 2023.11.4 und erhält mit einem CVSS-Score von 9,8 die höchste Kritikalitätsstufe. CISA hat CVE-2024-27198 in den Known Exploited Vulnerabilities Catalog aufgenommen und bestätigt damit aktive Ausnutzung in der freien Wildbahn. Der EPSS-Score von 94,6 % belegt eine nahezu sichere Ausnutzungsaktivität, und laut CISA wird die Schwachstelle mit Ransomware in Verbindung gebracht, was ein sofortiges Handeln erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| jetbrains | teamcity | < 2023.11.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.darkreading.com/cyberattacks-data-breaches/jetbrains-teamcity-mass-exploitation-underway-rogue-accounts-thrive(Press/Media Coverage, Third Party Advisory)
- https://www.jetbrains.com/privacy-security/issues-fixed/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-27198(US Government Resource)
Schwachstellentyp
CWE-288: Authentifizierungsumgehung durch alternatives Pfad- oder Kanalzugang
CWE-288 beschreibt Schwachstellen, bei denen ein Authentifizierungsmechanismus durch die Nutzung eines alternativen Zugriffspfads oder -kanals umgangen werden kann. In JetBrains TeamCity ermöglicht diese Schwachstelle es nicht authentifizierten Angreifern, den regulären Authentifizierungsfluss zu überspringen und direkt administrative Funktionen auszuführen, was einem vollständigen Kontrollverlust über die CI/CD-Plattform gleichkommt.
Weitere Informationen: CWE-288 — Authentication Bypass Using an Alternate Path or Channel
Auswirkungsanalyse
CVE-2024-27198 ist aus dem Netzwerk ohne physischen Zugang ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, was die Angriffsfläche erheblich vergrößert. Mit einem CVSS-Score von 9,8 (CRITICAL) und niedriger Angriffskomplexität kann ein Angreifer ohne besondere Vorkenntnisse oder Werkzeuge administrative Kontrolle über eine TeamCity-Instanz übernehmen. Vertraulichkeit (Hoch): Sämtliche Build-Konfigurationen, Quellcode-Zugangsdaten, Secrets und CI/CD-Pipelines können offengelegt werden. Integrität (Hoch): Angreifer können Build-Pipelines manipulieren, Schadcode einschleusen und Software-Lieferketten kompromittieren. Verfügbarkeit (Hoch): Durch das Anlegen von Administrator-Konten oder die Sabotage von Build-Prozessen kann der Betrieb dauerhaft gestört werden. Der EPSS-Score von 94,6 % und die Aufnahme in den CISA KEV-Katalog mit bekannter Ransomware-Nutzung unterstreichen die unmittelbare Bedrohungslage.
Exploit-Reifegrad
CISA hat CVE-2024-27198 aktive Ausnutzung in der freien Wildbahn bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen — die Behörde hat eine Behebungsfrist bis zum 28. März 2024 gesetzt. Der EPSS-Score von 94,6 % belegt eine nahezu sichere Ausnutzungsaktivität, und laut KEV-Katalog ist ein Ransomware-Zusammenhang bekannt, was das Risiko einer vollständigen Systemkompromittierung deutlich erhöht. Medienberichte, darunter ein Bericht von Dark Reading, dokumentieren massenhafte Ausnutzung mit der Anlage von Rogue-Administrator-Konten. Sicherheitsexperten haben beobachtet, dass diese Schwachstelle in Kombination mit CVE-2024-27199 für eine noch tiefergehende Kompromittierung genutzt wurde.
Behebung
- Führen Sie umgehend ein Update auf JetBrains TeamCity Version 2023.11.4 oder höher durch, wie vom Hersteller empfohlen. Falls ein Update nicht sofort möglich ist, befolgen Sie die Empfehlungen des Herstellers oder stellen Sie die Nutzung des Produkts ein.
- Sperren Sie den öffentlichen Netzwerkzugang zur TeamCity-Administrationsoberfläche mittels Firewall-Regeln oder VPN, bis das Update eingespielt werden kann.
- Überprüfen Sie alle vorhandenen Benutzerkonten und Administratoren auf nicht autorisierte oder unbekannte Accounts, die durch Angreifer angelegt worden sein könnten.
- Überwachen Sie TeamCity-Logs auf ungewöhnliche administrative Aktivitäten, insbesondere den Zugriff auf Build-Konfigurationen, das Anlegen neuer Accounts oder den Abruf von Secrets und Zugangsdaten.
- Überprüfen Sie alle Build-Pipelines und Artefakte auf Anzeichen von Manipulationen, da eine kompromittierte CI/CD-Plattform zur Einschleusung von Schadcode in Software-Lieferketten genutzt werden kann.
Technische Details
CVE-2024-27198 beruht auf einer fehlerhaften Implementierung des Authentifizierungsmechanismus in JetBrains TeamCity, die dem Schwachstellentyp CWE-288 (Authentication Bypass Using an Alternate Path or Channel) entspricht. Angreifer können einen alternativen Anfragepfad oder -kanal nutzen, um die reguläre Authentifizierungsprüfung zu umgehen und unmittelbaren Zugang zu administrativen Endpunkten zu erlangen. Gemäß dem CVSS-Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ist die Schwachstelle netzwerkbasiert ausnutzbar, erfordert keine besonderen Privilegien und keine Benutzerinteraktion, was automatisierte Massenangriffe erheblich vereinfacht. Da die Integrität und Vertraulichkeit vollständig gefährdet sind, können Angreifer sowohl Anmeldedaten und Secrets exfiltrieren als auch Build-Prozesse dauerhaft sabotieren.
Häufig gestellte Fragen
Wird CVE-2024-27198 aktiv ausgenutzt?
Ja, CVE-2024-27198 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen und einen Behebungsdeadline für den 28. März 2024 gesetzt. Es sind massenhafte Angriffe mit der Anlage von Rogue-Administrator-Konten dokumentiert, und die Schwachstelle steht in Verbindung mit Ransomware-Kampagnen.
Welche Produkte sind von CVE-2024-27198 betroffen?
CVE-2024-27198 betrifft JetBrains TeamCity in allen Versionen vor 2023.11.4. TeamCity ist eine weit verbreitete CI/CD-Plattform, die vor allem in Entwicklungsumgebungen eingesetzt wird. Alle selbst gehosteten TeamCity-Instanzen unter dieser Versionsgrenze sind angreifbar.
Wie behebe ich CVE-2024-27198?
Führen Sie umgehend ein Update auf JetBrains TeamCity 2023.11.4 oder höher durch. Als Sofortmaßnahme sollte der Netzwerkzugang zur TeamCity-Administrationsoberfläche eingeschränkt und alle vorhandenen Benutzerkonten auf nicht autorisierte Einträge überprüft werden. Details finden Sie im Abschnitt Behebung auf dieser Seite.
Wie schwerwiegend ist CVE-2024-27198?
CVE-2024-27198 wird als CRITICAL eingestuft und erreicht einen CVSS-Score von 9,8 von 10. Der EPSS-Score von 94,6 % (99. Perzentile) zeigt an, dass die Schwachstelle mit nahezu 100-prozentiger Wahrscheinlichkeit aktiv ausgenutzt wird — eine sofortige Reaktion ist zwingend erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.