JetBrains выпустила обновление безопасности для TeamCity, устраняющее уязвимость CVE-2026-63077. С момента первоначального объявления об уязвимости 27 июля 2026 года поступают сообщения об активной эксплуатации и попытках эксплуатации серверов TeamCity, не имеющих патча.
TeamCity — платформа для автоматизации сборки, тестирования и развертывания ПО. Используется разработчиками для управления процессами непрерывной интеграции и доставки (CI/CD).
Уязвимость CVE-2026-63077 позволяет неаутентифицированному злоумышленнику удаленно выполнить произвольные команды ОС с привилегиями процесса сервера TeamCity. Это может привести к компрометации данных, конфигураций, учетных данных, а также целостности артефактов сборки и конвейеров CI/CD. Рекомендуется немедленно обновиться до версий TeamCity 2025.11.7 или 2026.1.3, либо установить плагин безопасности. Пользователи TeamCity Cloud не требуют действий, так как необходимые меры уже применены.
«An unauthenticated attacker with HTTP(S) access to a vulnerable TeamCity server could exploit the vulnerability via the TeamCity agent polling protocol to execute arbitrary operating system commands with the privileges of the TeamCity server process.»
— JetBrains
Источники: Rapid7 · JetBrains
@cbunit