Когда TeamCity получает неаутентифицированный RCE, обсуждать «критичность» уже поздно. Это production-система, в которой лежат исходники, pipeline, токены, ключи подписи и доступы в облако.
CISA включило CVE-2026-63077 в каталог Known Exploited Vulnerabilities. Уязвимость затрагивает JetBrains TeamCity до исправленных версий и позволяет удалённое выполнение кода без аутентификации; профильные источники сообщают об активной эксплуатации.
Ошибка многих компаний - отдать CI/CD платформу целиком DevOps и вспомнить про ИБ, когда из GitHub уже ушёл архив с репозиториями. После захвата TeamCity атакующий может не только украсть secrets. Он способен незаметно поменять артефакт сборки, добавить dependency или подменить этап деплоя.
Что проверить сегодня:
1. Версию TeamCity и доступность интерфейса из интернета
2. Наличие vendor patch и факт его применения
3. Учётные записи администраторов, access token, SSH keys и cloud credentials
4. Историю запусков билдов, изменения pipeline и созданные агенты
5. Сегментацию: CI не должен иметь бесконечный доступ во все production-подписки
CI/CD - это не подсобка разработки. Это фабрика доверенного кода. И именно поэтому она так вкусна для атакующих.
💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13
#кибербезопасность #TeamCity #DevSecOps #KEV #RCE
