CISA: критическую уязвимость в JetBrains TeamCity уже эксплуатируют
Американское агентство по кибербезопасности CISA сообщило, что недавно закрытая уязвимость в локальных (on-premise) версиях JetBrains TeamCity уже используется в реальных атаках. Речь идёт о CVE-2026-63077 с максимально высокой оценкой опасности — 9.8 балла по шкале CVSS.
В чём суть
Уязвимость относится к классу небезопасной десериализации недоверенных данных. Она позволяет неаутентифицированному злоумышленнику, имеющему доступ к серверу TeamCity, обойти проверки подлинности и выполнить произвольные команды операционной системы с привилегиями серверного процесса. По данным CISA, эксплуатация происходит через протокол опроса агентов (agent polling protocol) — именно этот канал даёт возможность удалённого выполнения кода без авторизации.
Конкретные последствия зависят от того, с какими правами работает процесс TeamCity. Успешная атака, по описанию JetBrains, способна раскрыть данные, конфигурации и сохранённые учётные данные, изменить состояние сервера, а также поставить под угрозу целостность артефактов сборки и связанных с ними CI/CD-конвейеров. Иными словами, скомпрометированный сервер непрерывной интеграции превращается в удобную точку входа во всю цепочку разработки.
Что известно об атаках
Подробности пока скудны. Неизвестно, как именно эксплуатируется уязвимость, кто стоит за атаками и каков их масштаб. JetBrains на момент публикации ещё не обновила своё уведомление подтверждением активной эксплуатации — сигнал об атаках поступил именно от CISA.
Что делать
Всем, кто использует локальные версии TeamCity, рекомендуется как можно скорее установить обновления. Для американских федеральных гражданских ведомств это уже не рекомендация, а обязанность: согласно директиве BOD 26-04, они должны в приоритетном порядке закрывать уязвимости из каталога известных эксплуатируемых уязвимостей (KEV). Крайний срок для установки патча или обходных мер по CVE-2026-63077 назначен на 8 августа 2026 года.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.