JetBrains выпустила предупреждение о критической уязвимости в платформе TeamCity, которая позволяет неаутентифицированному атакующему выполнять произвольные команды операционной системы на уязвимых серверах. Проблема получила идентификатор CVE-2026-63077 и оценку CVSS 9.8 из 10: для эксплуатации не требуется ни аутентификация, ни взаимодействие с пользователем.
Как работает уязвимость
Ошибка находится в протоколе опроса агентов TeamCity (agent polling protocol). Злоумышленник с доступом по HTTP(S) к серверу может обойти проверки аутентификации и выполнить код с привилегиями процесса сервера TeamCity. По классификации CWE это CWE-502 — десериализация ненадёжных данных: через затронутый протокол передаются специально сформированные данные, которые и запускают удалённое выполнение кода.
Компания предупреждает, что успешная атака может раскрыть данные TeamCity, конфигурации и сохранённые учётные данные, изменить состояние сервера и поставить под угрозу целостность артефактов сборки и связанных CI/CD-конвейеров. Потенциально под удар попадают среды сборки, хранимые credentials и цепочки поставки ПО.
Кого затрагивает и как лечить
Уязвимость присутствует во всех локальных (On-Premises) развёртываниях TeamCity. Облачный TeamCity Cloud, по заверению JetBrains, дополнительных действий не требует. Исправление вышло в версиях 2025.11.7 и 2026.1.3.
Для тех, кто не может обновиться немедленно, JetBrains предлагает плагин security patch: он доступен для версий 2017.1 и новее. Серверам на версиях с 2017.1 по 2018.1 после установки плагина требуется перезапуск, более свежие поддерживаемые релизы включают исправление без рестарта.
Дополнительные рекомендации вендора:
- если сервер публично доступен и ни одна из мер ещё не применена — ограничить внешний доступ;
- ограничивать сетевой доступ к TeamCity доверенными сетями;
- запускать сервер с минимально необходимыми привилегиями ОС;
- держать TeamCity на выделенных хостах отдельно от билд-агентов.
Проблема была приватно сообщена 10 июля исследователем Антони Трембле через скоординированный процесс раскрытия. На момент публикации бюллетеня JetBrains не обнаружила признаков активной эксплуатации. Тем не менее, учитывая предаутентификационный характер уязвимости и то, как быстро злоумышленники вооружают ошибки TeamCity в прошлом, экстренная установка патча выглядит разумнее, чем ожидание планового окна обслуживания.
Отдельная рекомендация JetBrains — запускать TeamCity на выделенных хостах, отдельно от билд-агентов, как указано в официальной документации. Это снижает радиус поражения, если один из компонентов будет скомпрометирован. Для российских команд, где self-hosted TeamCity остаётся частым выбором для внутренней CI/CD, этот бюллетень — повод проверить, закрыт ли сервер от внешнего интернета и обновлён ли он до 2025.11.7 или 2026.1.3. Даже если сервер не торчит в интернет, непропатченный TeamCity во внутренней сети остаётся целью для атакующих, уже проникших в периметр.
Источник: csoonline.com