JetBrains выпустила предупреждение о критической уязвимости в платформе TeamCity, которая позволяет неаутентифицированному атакующему выполнять произвольные команды операционной системы на уязвимых серверах. Проблема получила идентификатор CVE-2026-63077 и оценку CVSS 9.8 из 10: для эксплуатации не требуется ни аутентификация, ни взаимодействие с пользователем.
Как работает уязвимость
Ошибка находится в протоколе опроса агентов TeamCity (agent polling protocol). Злоумышленник с доступом по HTTP(S) к серверу может обойти проверки аутентификации и выполнить код с привилегиями процесса сервера TeamCity. По классификации CWE это CWE-502 — десериализация ненадёжных данных: через затронутый протокол передаются специально сформированные данные, которые и запускают удалённое выполнение кода.
Компания предупреждает, что успешная атака может раскрыть данные TeamCity, конфигурации и сохранённые учётные данные, изменить состояние сервера и поставить под угрозу целостность артефактов сборки и связанных CI/CD-конвейеров. Потенциально под удар попадают среды сборки, хранимые credentials и цепочки поставки ПО.
Кого затрагивает и как лечить
Уязвимость присутствует во всех локальных (On-Premises) развёртываниях TeamCity. Облачный TeamCity Cloud, по заверению JetBrains, дополнительных действий не требует. Исправление вышло в версиях 2025.11.7 и 2026.1.3.
Для тех, кто не может обновиться немедленно, JetBrains предлагает плагин security patch: он доступен для версий 2017.1 и новее. Серверам на версиях с 2017.1 по 2018.1 после установки плагина требуется перезапуск, более свежие поддерживаемые релизы включают исправление без рестарта.
Дополнительные рекомендации вендора:
- если сервер публично доступен и ни одна из мер ещё не применена — ограничить внешний доступ;
- ограничивать сетевой доступ к TeamCity доверенными сетями;
- запускать сервер с минимально необходимыми привилегиями ОС;
- держать TeamCity на выделенных хостах отдельно от билд-агентов — это снижает радиус поражения, если один из компонентов будет скомпрометирован.
Проблема была приватно сообщена 10 июля исследователем Антони Трембле через скоординированный процесс раскрытия. На момент публикации бюллетеня JetBrains не обнаружила признаков активной эксплуатации. Тем не менее, учитывая предаутентификационный характер уязвимости и то, как быстро злоумышленники вооружают ошибки TeamCity в прошлом, экстренная установка патча выглядит разумнее, чем ожидание планового окна обслуживания.
Что проверить у себя
JetBrains ушла с российского рынка в 2022 году и новых лицензий здесь не продаёт, но установленные ранее серверы TeamCity никуда не делись и продолжают собирать код. Именно они и в зоне риска: обновлять такой сервер некому и не через кого, а уязвимость — предаутентификационная.
Проверить стоит две вещи. Первое: доступен ли сервер сборки из интернета — если да, закрыть немедленно, до всякого патча. Второе: какая на нём версия. Даже сервер, спрятанный во внутренней сети, остаётся целью для атакующего, уже прошедшего периметр, а через CI/CD он получает и учётные данные, и возможность подменить артефакты сборки.
Источник: csoonline.com