Критическая уязвимость в TeamCity: выполнение команд без авторизации
JetBrains выпустила экстренные обновления для сервера непрерывной интеграции TeamCity, устранив критическую уязвимость, которая позволяет выполнять произвольный код без входа в систему. Проблема получила идентификатор CVE-2026-63077 и почти максимальную оценку по шкале CVSS — 9,8 из 10.
Что происходит
Уязвимость затрагивает все версии TeamCity On-Premises, то есть развёрнутые в собственной инфраструктуре заказчика. По описанию JetBrains, неавторизованный атакующий, имеющий лишь HTTP(S)-доступ к серверу, может обойти проверки аутентификации и выполнить произвольные команды операционной системы с привилегиями процесса TeamCity.
Механизм атаки связан с протоколом опроса агентов (agent polling): именно через него удаётся миновать аутентификацию и добраться до выполнения команд. Последствия зависят от прав, с которыми запущен серверный процесс, но в худшем случае речь идёт о раскрытии данных TeamCity, конфигураций и хранимых учётных записей, а также об изменении состояния сервера.
Что делать
Проблема устранена в версиях 2025.11.7 и 2026.1.3. Облачные экземпляры TeamCity Cloud уже обновлены автоматически. Для тех, кто по каким-либо причинам не может обновить сервер немедленно, JetBrains выпустила отдельный плагин с патчем безопасности, совместимый с версиями начиная с 2017.1. Компания при этом предупреждает: плагин закрывает только эту конкретную уязвимость, а полноценное обновление приносит и множество других исправлений.
В качестве дополнительной меры защиты рекомендуется закрывать доступ к серверам, смотрящим в интернет, — например, требовать подключения через VPN или вводить дополнительный уровень контроля доступа. Как отмечают в JetBrains, даже открытый экран входа или REST API могут стать точкой входа для эксплуатации новых уязвимостей.
Брешь обнаружил и сообщил о ней 10 июля 2026 года исследователь Антони Трамбле. Признаков эксплуатации уязвимости в реальных атаках на данный момент нет — но с учётом оценки 9,8 и характера бага откладывать обновление явно не стоит.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.