CISA: критическую уязвимость в JetBrains TeamCity уже эксплуатируют

· Безопасность
Свежая уязвимость CVE-2026-63077 (CVSS 9.8) в локальных версиях TeamCity позволяет неаутентифицированному злоумышленнику выполнить произвольные команды. CISA сообщает об активных атаках и требует от федеральных ведомств установить патч до 8 августа.

cover.svg

Американское агентство по кибербезопасности CISA сообщило, что недавно закрытая уязвимость в локальных (on-premise) версиях JetBrains TeamCity уже используется в реальных атаках. Речь идёт о CVE-2026-63077 с максимально высокой оценкой опасности — 9.8 балла по шкале CVSS.

В чём суть

Уязвимость относится к классу небезопасной десериализации недоверенных данных. Она позволяет неаутентифицированному злоумышленнику, имеющему доступ к серверу TeamCity, обойти проверки подлинности и выполнить произвольные команды операционной системы с привилегиями серверного процесса. По данным CISA, эксплуатация происходит через протокол опроса агентов (agent polling protocol) — именно этот канал даёт возможность удалённого выполнения кода без авторизации.

Конкретные последствия зависят от того, с какими правами работает процесс TeamCity. Успешная атака, по описанию JetBrains, способна раскрыть данные, конфигурации и сохранённые учётные данные, изменить состояние сервера, а также поставить под угрозу целостность артефактов сборки и связанных с ними CI/CD-конвейеров. Иными словами, скомпрометированный сервер непрерывной интеграции превращается в удобную точку входа во всю цепочку разработки.

Что известно об атаках

Подробности пока скудны. Неизвестно, как именно эксплуатируется уязвимость, кто стоит за атаками и каков их масштаб. JetBrains на момент публикации ещё не обновила своё уведомление подтверждением активной эксплуатации — сигнал об атаках поступил именно от CISA.

Что делать

Всем, кто использует локальные версии TeamCity, рекомендуется как можно скорее установить обновления. Для американских федеральных гражданских ведомств это уже не рекомендация, а обязанность: согласно директиве BOD 26-04, они должны в приоритетном порядке закрывать уязвимости из каталога известных эксплуатируемых уязвимостей (KEV). Крайний срок для установки патча или обходных мер по CVE-2026-63077 назначен на 8 августа 2026 года.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.