Den 5 augusti 2026 lade den amerikanska cybersäkerhetsmyndigheten CISA till CVE-2026-63077 i sin lista över känt utnyttjade sårbarheter, KEV-katalogen. Bristen sitter i JetBrains TeamCity, ett av de mest använda verktygen för att bygga och distribuera mjukvara i företag och myndigheter. Federala amerikanska myndigheter fick tre dagar på sig att patcha, med deadline satt till 8 augusti. CVSS-poängen landar på 9,8 av 10, vilket klassar felet som kritiskt. En obehörig angripare som når en TeamCity-server över nätet kan köra egen kod med serverprocessens rättigheter, utan att logga in först. För utvecklingsteam i Sverige och övriga Norden, där DevOps-roller mer än femdubblats som andel av jobbannonser sedan 2016, är det en påminnelse om att byggservern ofta är den svagaste länken i hela leveranskedjan.

Vad är CVE-2026-63077?

CVE-2026-63077 är en osäker deserialisering (CWE-502) i TeamCity On-Premises, TeamCitys egendriftade variant för organisationer som kör byggservern på egen infrastruktur. Felet ligger i protokollet som byggagenter använder för att polla servern om nya jobb. JetBrains offentliggjorde sårbarheten den 27 juli 2026, enligt bolagets egen incidentuppdatering på TeamCity-bloggen. Vid det tillfället sa JetBrains att man inte kände till aktivt missbruk. Det ändrades snabbt. Rapid7 dokumenterade sårbarheten som en obehörig fjärrkodexekvering och pekade på att en angripare med nätverksåtkomst kan skicka en manipulerad payload och därmed exekvera systemkommandon som TeamCity-serverprocessen.

Att CISA sedan tog med bristen i KEV-katalogen den 5 augusti bekräftar att exploatering skedde i verkligheten, inte bara i teorin. JetBrains publicerade dessutom ytterligare vägledning till kunder den 7 augusti, två dagar efter KEV-listningen, ett tecken på att trycket från säkerhetsforskare och myndigheter fortsatte att öka efter det första patchsläppet.

Så fungerar attacken: deserialisering i agentprotokollet

Tekniskt sett handlar CVE-2026-63077 om att TeamCity-servern tar emot och avserialiserar data från byggagenter utan att tillräckligt validera innehållet. En angripare som kan nå servern via HTTP eller HTTPS kan bygga ett objekt som, när servern packar upp det, i praktiken blir en instruktion att köra godtycklig kod. Det kräver ingen inloggning, inget lösenord och ingen social manipulation av en anställd. Det enda kravet är nätverksåtkomst till TeamCity-instansen, vilket gör internetexponerade servrar särskilt utsatta.

Det är samma sårbarhetsklass som drabbat flera andra utvecklarverktyg de senaste åren, där komplex serialisering mellan komponenter blir en genväg förbi vanliga inloggningskontroller. Skillnaden mot ett vanligt phishing-baserat intrång är att en byggserver sitter mitt i leveranskedjan. Den som tar över TeamCity kan i värsta fall injicera kod i produkter innan de ens har byggts klart, vilket gör konsekvenserna svårare att upptäcka i efterhand.

Deserialiseringsfel har en lång historik av att bli katastrofala just för att de kringgår hela autentiseringslagret. Log4Shell-incidenten 2021 visade hur ett liknande designfel i en vitt spridd komponent kunde slå mot tusentals organisationer samtidigt, inte för att felet var svårt att förstå i efterhand, utan för att så många system förlitade sig på samma bibliotek utan att inse riskexponeringen. TeamCitys agentprotokoll är mer avgränsat än ett globalt loggningsbibliotek, men mekaniken som gör felet farligt är densamma: data som borde behandlas som ren information tolkas i stället som körbar kod.

Tidslinje: nio dagar från avslöjande till KEV-listning

Händelseförloppet gick ovanligt snabbt jämfört med många andra sårbarheter som ligger månader i KEV-kön innan de tas med. Tabellen nedan visar de bekräftade datumen enligt JetBrains egna uppdateringar och CISA:s katalog.

Datum 2026Händelse
27 juliJetBrains offentliggör CVE-2026-63077 och släpper patchade versioner
27 juli – 4 augustiJetBrains uppger att man ännu inte känner till aktiv exploatering
5 augustiCISA lägger till CVE-2026-63077 i KEV-katalogen tillsammans med fem andra CVE:er, bland dem Progress LoadMaster och N-able N-central
8 augustiDeadline för amerikanska federala myndigheter att ha patchat, tre dagar efter KEV-listning
7 augustiJetBrains publicerar kompletterande vägledning efter rapporter om utnyttjande

Tre dagars patchfönster är kort även för en van driftorganisation, och CISA:s korta deadlines för KEV-listade sårbarheter är i praktiken en signal till hela branschen, inte bara till amerikanska myndigheter. Många europeiska säkerhetsteam använder KEV-katalogen som en de facto-prioritering, oavsett om de är juridiskt bundna av den eller inte.

Vilka TeamCity-installationer är utsatta?

Sårbarheten träffar TeamCity On-Premises i alla versioner före 2025.11.7 och 2026.1.3, vilket enligt JetBrains egen rådgivning omfattar i praktiken hela den installerade basen som inte redan uppgraderats. TeamCity Cloud, den molnhostade varianten, påverkas inte eftersom JetBrains hade åtgärdat problemet serversidan där innan det offentliggjordes.

Det betyder att risken främst ligger hos organisationer som kör TeamCity på egen infrastruktur, ofta av regulatoriska skäl eller för att hålla källkod innanför den egna brandväggen. Ironiskt nog är det samma motivering, kontroll över känslig kod, som nu gör dessa installationer till förstahandsmål. En byggserver som exponeras direkt mot internet utan extra autentiseringslager i nätverket är i princip öppen för vem som helst som känner till sårbarheten.

Historien upprepar sig: CVE-2024-27198 och Jasmin-ransomware

Det här är inte första gången TeamCity hamnar i CISA:s KEV-katalog. I mars 2024 avslöjades CVE-2024-27198, en autentiseringskringgång i TeamCitys webbkomponent, också den med CVSS 9,8. Den byggde på ett annat tekniskt fel, en alternativ sökväg som lurade servern att tro att en begäran redan var inloggad, men resultatet var detsamma: fullständig kontroll över servern utan lösenord.

Säkerhetsbolaget Orca Security skannade 885 offentligt nåbara TeamCity-servrar och fann att 46 procent var sårbara för CVE-2024-27198. Orca uppskattade att så många som 84 procent av de sårbara offentliga instanserna hade komprometterats vid något tillfälle. Skanningtjänsten LeakIX rapporterade 1 442 TeamCity-instanser med tydliga tecken på att skurkkonton skapats, en siffra som BleepingComputer bekräftade oberoende till över 1 440 komprometterade servrar av strax över 1 700 opatchade instanser. Trend Micro knöt exploateringen till spridning av Jasmin-ransomware och annan skadlig kod.

JämförelseCVE-2024-27198 (2024)CVE-2026-63077 (2026)
CVSS-poäng9,89,8
SårbarhetstypAutentiseringskringgång (CWE-288)Osäker deserialisering (CWE-502)
Kräver inloggningNejNej
Bekräftat komprometterade servrarCirka 1 442, enligt LeakIX/BleepingComputerEj offentliggjort ännu
Kopplad skadlig kodJasmin-ransomware, enligt Trend MicroIngen namngiven aktör bekräftad ännu
Tid till KEV-listningVeckor efter bred exploatering9 dagar efter offentliggörande

Den snabbare KEV-listningen 2026 tyder på att både JetBrains och myndigheter har blivit snabbare på att reagera efter erfarenheten från 2024. Samtidigt visar upprepningen att grundproblemet inte är löst: en byggserver med rot i hela mjukvarukedjan är, och förblir, ett av de mest attraktiva målen som finns.

CI/CD-marknaden: TeamCitys andel och konkurrenternas exponering

TeamCity är långt ifrån marknadsledande bland CI/CD-verktyg, men det gör inte sårbarheten mindre relevant. Enligt CNCF:s Annual Survey för 2024 använder 51 procent av organisationer med CI/CD-pipelines GitHub Actions, 44 procent Jenkins och 34 procent GitLab CI/CD. JetBrains egen undersökning, State of CI/CD 2025, visar att TeamCity används av 7 procent av organisationerna och 2 procent för privata projekt, medan GitHub Actions dominerar med 41 procent i organisationer och 62 procent bland privatpersoner.

CI/CD-verktygAndel bland organisationerKälla
GitHub Actions41–51 %CNCF 2024 / JetBrains 2025
Jenkins44 %CNCF Annual Survey 2024
GitLab CI/CD34 %CNCF Annual Survey 2024
Azure Pipelines24 %CNCF Annual Survey 2024
JetBrains TeamCity7 %JetBrains State of CI/CD 2025

En andel på 7 procent låter litet, men i absoluta tal handlar det fortfarande om tusentals organisationer, och TeamCity är särskilt populärt hos företag som bygger egen infrastruktur snarare än att lita på molnbaserade CI/CD-tjänster. Det är också värt att komma ihåg att ingen av konkurrenterna är immun. GitHub Actions, GitLab och Jenkins har alla haft egna allvarliga säkerhetsincidenter de senaste åren. Skillnaden är att TeamCitys två senaste kritiska brister båda gett fullständig, obehörig kontroll utan inloggning, en ovanligt allvarlig kombination två gånger om på samma produkt.

Leveranskedjeattacker ökar kraftigt under 2025 och 2026

Sonatypes rapport State of the Software Supply Chain för 2026 identifierade över 454 600 nya skadliga paket i öppen källkod under 2025, spridda över npm, PyPI, Maven Central, NuGet och Hugging Face. Det för den samlade summan sedan 2019 till över 1,233 miljoner blockerade paket, en ökning på ungefär 75 procent jämfört med föregående år.

ENISA analyserade 4 875 incidenter i sin Threat Landscape 2025 och klassade 10,6 procent av dem som leveranskedjerisker, vilket motsvarar ungefär 517 fall. Branschsammanställningar som bygger på Verizons DBIR-rapporter visar en tydlig trend uppåt: andelen intrång som involverar en tredjepartsleverantör av mjukvara steg från 15 procent i 2024 års rapport till 30 procent 2025 och beskrivs ha fortsatt uppåt mot omkring 48 procent i den senaste rapporten. IBM räknar leveranskedjekompromettering som den näst vanligaste initiala attackvektorn 2025, ansvarig för 15 procent av alla intrång, medan hotdataleverantören Cyble noterat att antalet leveranskedjeincidenter nästan fördubblats, från cirka 13 per månad hösten 2024 till omkring 25 per månad våren 2025.

Under första halvåret 2025 räknades 79 distinkta leveranskedjeattacker som tillsammans påverkade 690 organisationer och 78,3 miljoner enskilda individer, enligt en sammanställning från säkerhetsbranschen. Byggservrar som TeamCity sitter precis i den punkt av kedjan där en enda kompromettering kan spridas vidare till alla nedströms kunder, exakt varför KEV-listning av CI/CD-verktyg väger tyngre än en genomsnittlig sårbarhet med samma CVSS-poäng.

Sverige och Norden: DevOps växer snabbare än säkerhetsbudgeten

En akademisk studie som kartlagt svenska jobbannonser mellan 2016 och 2024 visar att andelen annonser som specifikt efterfrågar DevOps-kompetens ökat från 2,3 procent till 13,1 procent, en årlig tillväxt på ungefär 1,46 procentenheter. Räknar man in DevOps-omnämnanden i generella utvecklarannonser är ökningen ännu tydligare, från 1,4 till 15,3 procent under samma period. Kompetensområdena moln, CI/CD, containerisering och automation dominerar DevOps-rollerna, och CI/CD som eget område toppade på 57,4 procent av DevOps-annonserna 2020.

Det finns i skrivande stund ingen offentlig, landsspecifik statistik som visar exakt hur många svenska eller nordiska organisationer som kör just TeamCity, och det bör sägas rakt ut snarare än gissas fram. Det som går att slå fast är att CI/CD-verktyg i stort blivit en standarddel av svenska utvecklarroller på under ett decennium, samtidigt som ENISA:s europeiska siffror pekar på att leveranskedjan är en växande andel av alla incidenter på kontinenten. Ett svenskt eller nordiskt bolag som kör TeamCity On-Premises omfattas därför av samma exponering som resten av Europa, oavsett om lokala siffror saknas.

EU:s NIS2-direktiv, som svenska myndigheter under de senaste åren arbetat med att implementera i nationell rätt, skärper just den typen av krav på leveranskedjesäkerhet för medelstora och stora organisationer inom flera sektorer. En KEV-listad CI/CD-sårbarhet som CVE-2026-63077 är precis den typ av händelse som NIS2:s rapporteringskrav och riskhanteringsrutiner är byggda för att fånga upp tidigt, snarare än att upptäckas först när kunder märker att något är fel i en levererad produkt.

CISA:s KEV-lista sätter press på hela branschen

CVE-2026-63077 kom inte ensam. Samma KEV-uppdatering den 5 augusti innehöll sex sårbarheter totalt, inklusive brister i Progress LoadMaster och N-able N-central, enligt säkerhetsbloggen SecurityArsenal som följer katalogen tätt. Mönstret känns igen från tidigare i augusti, då Microsofts patchtisdag åtgärdade en separat aktivt utnyttjad Windows-brist, CVE-2026-68820, som shattered.io tidigare rapporterat om. Samma vecka la CISA också till en kritisk brist i Metabase, CVE-2026-72898, och en DoS-sårbarhet i Ciscos brandväggar, CVE-2026-20349.

Det som sticker ut är farten. Tre till fem dagars deadlines har blivit norm snarare än undantag för nya KEV-tillägg under 2026, en skärpning jämfört med tidigare år då federala myndigheter ofta fick två till tre veckor. För säkerhetsteam utanför USA fungerar KEV-katalogen alltmer som en informell global prioriteringslista, eftersom den bygger på bekräftad exploatering snarare än teoretisk risk.

Så skyddar du din TeamCity-server nu

Den enda fullständiga åtgärden är att uppgradera till en patchad version. Driftteam bör i första hand kontrollera vilken version som körs och jämföra mot de fixade releaserna.

# Kontrollera installerad TeamCity-version via REST API
curl -s -u "admin:LÖSENORD" \
  "https://din-teamcity-server/app/rest/server" | grep version

# Patchade versioner att uppgradera till:
#   TeamCity On-Premises 2025.11.7
#   TeamCity On-Premises 2026.1.3
# TeamCity Cloud kräver ingen åtgärd

Går en omedelbar uppgradering inte att genomföra bör TeamCity-servern isoleras från öppet internet, till exempel bakom en VPN eller ett IP-baserat allowlistat nätverk, tills patchen är på plats. Granska loggar för agentprotokollet efter ovanliga anslutningsmönster, och behandla varje TeamCity-installation som legat exponerad de senaste veckorna som potentiellt komprometterad tills motsatsen är bevisad, en lärdom direkt från hur 2024 års incident utvecklades.

Marknadspåverkan: JetBrains svar och kundreaktioner

JetBrains är ett privatägt bolag och redovisar inte kvartalssiffror publikt, så någon direkt aktiekursreaktion finns inte att mäta. Det bolaget istället riskerar är förtroendekapital hos utvecklarorganisationer som redan en gång, 2024, fick hantera masskompromettering kopplad till samma produkt. Bolagets snabba uppföljning med extra vägledning den 7 augusti, bara två dagar efter KEV-listningen, tyder på att man är medveten om den risken.

För kunder innebär upprepningen ett praktiskt beslut: fortsätta med TeamCity On-Premises och skärpa nätverkssegmenteringen, eller flytta till TeamCity Cloud respektive ett konkurrerande verktyg som inte krävt lika många akuta patchar de senaste två åren. Ingen av de stora konkurrenterna är riskfri, men just kombinationen av två obehöriga fjärrkontrollsårbarheter på samma produkt inom två år väger tungt i den avvägningen för säkerhetsmedvetna inköpsteam.

Analys: varför byggservern blivit frontlinjen

Mönstret bakom CVE-2026-63077 säger något större om var säkerhetsindustrins tyngdpunkt har flyttat. För fem år sedan handlade de flesta rubrikvärda intrång om exponerade databaser eller nätfiskade anställda. I dag är det lika ofta verktygen bakom kulisserna, byggservrar, paketregister och CI/CD-pipelines, som blir ingången. Anledningen är enkel matematik för angriparen: en enda kompromettering av en byggserver kan ge tillgång till källkod, signeringsnycklar och alla nedströms kunder som litar på den mjukvaran, snarare än ett enskilt system.

Det förklarar också varför CISA numera flaggar CI/CD-verktyg med samma brådska som internetvända brandväggar. Skillnaden mellan en klassisk serverattack och en leveranskedjeattack är att den senare fortsätter skada långt efter att den ursprungliga sårbarheten är patchad, eftersom komprometterad kod redan kan ha byggts in i produkter som skickats vidare till kunder.

Prognoser för resten av 2026

  • Fler CI/CD-verktyg hamnar i KEV-katalogen. Med sex nya tillägg i en enda augustiomgång, TeamCity inräknat, pekar trenden mot att fler byggverktyg granskas hårdare av forskare under resten av året.
  • Kortare patchfönster blir standard. Tre till fem dagars deadlines har redan blivit vanligare 2026 än tidigare år, och det finns inget som tyder på att CISA mjuknar.
  • Fler organisationer flyttar bort från självdrift. Två allvarliga, obehöriga fjärrkodsbrister på TeamCity On-Premises inom två år kommer sannolikt påskynda migrering till molnvarianter av CI/CD-verktyg, där leverantören bär mer av patchansvaret.
  • Leveranskedjestatistiken fortsätter uppåt. Med Sonatypes 75-procentiga ökning av skadliga paket och ENISA:s stigande andelssiffror är det rimligt att vänta sig att nästa års rapporter visar ännu högre andelar av intrång kopplade till tredjepartsverktyg.
  • Nordiska bolag börjar efterfråga egen statistik. I takt med att DevOps-roller fortsätter växa i Sverige finns ett tydligt hål att fylla: regionala siffror om CI/CD-säkerhet som i dag helt saknas i de stora internationella rapporterna.

Vanliga frågor

Vad är CVE-2026-63077?
En kritisk sårbarhet i JetBrains TeamCity On-Premises, orsakad av osäker deserialisering i agentprotokollet. Den ger en obehörig angripare möjlighet att köra egen kod på servern, med CVSS-poängen 9,8 av 10.

Är TeamCity Cloud påverkat?
Nej. JetBrains hade redan åtgärdat problemet serversidan i molnvarianten innan sårbarheten offentliggjordes, så bara TeamCity On-Premises kräver patchning.

Vilka versioner löser problemet?
TeamCity On-Premises 2025.11.7 och 2026.1.3. Alla versioner före dessa räknas som sårbara enligt JetBrains egen rådgivning.

Har CVE-2026-63077 utnyttjats aktivt?
Ja. CISA:s beslut att ta med sårbarheten i KEV-katalogen den 5 augusti 2026 bygger på bekräftad exploatering i verkligheten, även om JetBrains inledningsvis inte kände till några fall vid offentliggörandet den 27 juli.

Hur skiljer sig detta från CVE-2024-27198?
Båda har CVSS 9,8 och gav obehörig kontroll utan inloggning, men den tekniska orsaken skiljer sig. 2024 års brist var en autentiseringskringgång, medan 2026 års brist beror på osäker deserialisering. 2024 års incident kopplades till Jasmin-ransomware och drabbade minst 1 442 bekräftade servrar.

Måste svenska företag följa CISA:s deadlines?
Nej, de är inte juridiskt bindande utanför amerikanska federala myndigheter, men KEV-katalogen fungerar i praktiken som en internationell prioriteringslista eftersom den bara innehåller sårbarheter med bekräftad exploatering.

Vad bör ett driftteam göra först?
Kontrollera installerad version via TeamCitys REST-API, uppgradera till en patchad release, och om det inte går omedelbart, isolera servern från öppet internet och granska loggarna för tecken på tidigare intrång.

Påverkar detta andra CI/CD-verktyg som GitHub Actions eller Jenkins?
Inte direkt, sårbarheten är specifik för TeamCitys kod. Men den understryker en bredare risk: alla CI/CD-verktyg hanterar källkod och hemligheter med höga privilegier, vilket gör dem till attraktiva mål oavsett leverantör.

Relaterad bevakning

Läs mer om aktuella hot i vår samlade bevakning under Cybersäkerhet.