Критическая уязвимость в TeamCity: выполнение команд без авторизации

· Безопасность
JetBrains призывает пользователей локальных версий TeamCity срочно обновиться: критическая брешь с оценкой 9,8 позволяет неавторизованному злоумышленнику выполнять команды операционной системы.

cover.svg

JetBrains выпустила экстренные обновления для сервера непрерывной интеграции TeamCity, устранив критическую уязвимость, которая позволяет выполнять произвольный код без входа в систему. Проблема получила идентификатор CVE-2026-63077 и почти максимальную оценку по шкале CVSS — 9,8 из 10.

Что происходит

Уязвимость затрагивает все версии TeamCity On-Premises, то есть развёрнутые в собственной инфраструктуре заказчика. По описанию JetBrains, неавторизованный атакующий, имеющий лишь HTTP(S)-доступ к серверу, может обойти проверки аутентификации и выполнить произвольные команды операционной системы с привилегиями процесса TeamCity.

Механизм атаки связан с протоколом опроса агентов (agent polling): именно через него удаётся миновать аутентификацию и добраться до выполнения команд. Последствия зависят от прав, с которыми запущен серверный процесс, но в худшем случае речь идёт о раскрытии данных TeamCity, конфигураций и хранимых учётных записей, а также об изменении состояния сервера.

Что делать

Проблема устранена в версиях 2025.11.7 и 2026.1.3. Облачные экземпляры TeamCity Cloud уже обновлены автоматически. Для тех, кто по каким-либо причинам не может обновить сервер немедленно, JetBrains выпустила отдельный плагин с патчем безопасности, совместимый с версиями начиная с 2017.1. Компания при этом предупреждает: плагин закрывает только эту конкретную уязвимость, а полноценное обновление приносит и множество других исправлений.

В качестве дополнительной меры защиты рекомендуется закрывать доступ к серверам, смотрящим в интернет, — например, требовать подключения через VPN или вводить дополнительный уровень контроля доступа. Как отмечают в JetBrains, даже открытый экран входа или REST API могут стать точкой входа для эксплуатации новых уязвимостей.

Брешь обнаружил и сообщил о ней 10 июля 2026 года исследователь Антони Трамбле. Признаков эксплуатации уязвимости в реальных атаках на данный момент нет — но с учётом оценки 9,8 и характера бага откладывать обновление явно не стоит.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.