TGViewer
Репорты простым языком Репорты простым языком @critical_bug · 3.35K subscribers
Post #1823 1.01K
🔴 Один XML-запрос — и CI/CD-сервер под контролем: критическая RCE в JetBrains TeamCity

CVE-2026-63077 | CVSS 9.8 | CWE-502 | активная эксплуатация

В TeamCity On-Premises обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольные команды на сервере через HTTP(S). Вектор находится не в обычном веб-интерфейсе, а в протоколе опроса TeamCity Agents.

Причина — ошибочная настройка Java-библиотеки XStream. TeamCity добавлял собственные классы в allowlist десериализации, но не удалял стандартные разрешения XStream для широких иерархий Map, Collection и Throwable. Этого оказалось достаточно, чтобы собрать цепочку объектов и добраться до выполнения кода.

Схема атаки:

регистрация агента → получение session ID → вредоносный XML → XStream gadget chain → HSQLDB → запись JSPWS в webroot → выполнение команды

Цепочка заставляет BasicDataSource открыть встроенную HSQLDB и выполнить SQL из connectionInitSqls. Команда SCRIPT создаёт в каталоге TeamCity файл .jspws, который обрабатывается Apache Jasper как серверный JSP. Код выполняется с правами процесса TeamCity.

Компрометация CI/CD-сервера может раскрыть пароли, VCS- и cloud-токены, ключи подписи и другие секреты, а также позволить изменить сборки и внедрить вредоносный код в выпускаемые артефакты.

Уязвимы все версии TeamCity On-Premises. Исправление доступно в:

- TeamCity 2025.11.7;
- TeamCity 2026.1.3.

Для TeamCity 2017.1+ выпущен security patch plugin, но он закрывает только CVE-2026-63077. TeamCity Cloud уже защищён.

Индикаторы возможной атаки:

- com.thoughtworks.xstream.converters.ConversionException;
- HSQLMetadataStorage$SchemaMismatchException;
- запросы к /app/agents/v1/commands/error;
- неизвестные агенты с именами, начинающимися на scan;
- появление неизвестных .jspws в webroot.

После обновления ForbiddenClassException может означать, что exploit был заблокирован исправленной версией.

CVE уже включена в каталог CISA KEV. Простого обновления недостаточно: интернет-доступные серверы необходимо проверить на компрометацию, а при обнаружении признаков атаки — изолировать, проверить целостность сборок и сменить хранившиеся в TeamCity секреты.

Расширенный репорт: https://eh.su/reports/unauth-rce-v-jetbrains-teamcity-oshibochnyy-xstream-allowlist-otkryvaet-put-k-zahvatu-ci-cd

#TeamCity #JetBrains #CVE202663077 #RCE #CICD #DevSecOps #CyberSecurity
  • ❤ 1
More from @critical_bug
  1. Sep 24, 2026Обращение к подписчикам Дорогие подписчики, кто меня поддерживает и верит мне. Я вас очень…
  2. Sep 9, 2026📢 Программа VolgaCTF 2026 уже доступна. Мы опубликовали расписание VolgaCTF 2026! Заходи…
  3. Sep 3, 2026🔴 Полный разъёб! Один обратный слеш — и Next.js-сервер выполняет команды: критическая RCE…
  4. Aug 26, 2026CVE-2026-72530 TrueConf Server: RCE с правами SYSTEM и заражение участников конференций 🙈…
  5. Aug 24, 2026🔥 ShieldBreak: Microsoft Defender сам отдаёт хакеру права SYSTEM! 😱 Microsoft подтвердил…
  6. Aug 23, 2026Искал уязвимости ВКонтакте и нашел пост с 1.2 миллионами комментариев. Для меня остается з…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →