JetBrains заявляет, что специально сформированный HTTP-запрос может нарушить работу TeamCity

Jetbrains Teamcity Cve-2026-63077 Rce уязвимость безопасность csoonline.com

Критическая уязвимость CVE-2026-63077 в TeamCity позволяет неаутентифицированным злоумышленникам выполнять произвольные команды. Немедленно обновитесь до версий 2025.11.7 или 2026.1.3 или установите патч-плагин, чтобы защитить CI/CD-инфраструктуру и цепочки поставок.

Компания JetBrains предупреждает о критической уязвимости в своей DevOps-платформе TeamCity, которая может позволить неаутентифицированным злоумышленникам выполнять произвольные команды операционной системы на уязвимых серверах.

«В случае эксплуатации эта уязвимость может позволить неаутентифицированному злоумышленнику, имеющему HTTP(S)-доступ к серверу TeamCity, обойти проверки аутентификации и выполнить произвольные команды», — говорится в уведомлении компании.

Дефект, отслеживаемый как CVE-2026-63077, затрагивает все локальные развертывания TeamCity и устранен в версиях 2025.11.7 и 2026.1.3.

JetBrains предупреждает, что уязвимость потенциально раскрывает среды сборки, сохраненные учетные данные и цепочки поставок программного обеспечения. Клиентам, которые не могут выполнить обновление, рекомендуется немедленно установить плагин с патчем безопасности.

Клиентам TeamCity Cloud не требуется предпринимать никаких действий, заверила компания.

RCE без аутентификации

По данным JetBrains, уязвимость находится в протоколе опроса агентов TeamCity, что позволяет злоумышленнику с HTTP(S)-доступом обойти аутентификацию и выполнить код с привилегиями процесса сервера TeamCity.

Уязвимость имеет оценку CVSS 9,8 из 10, поскольку не требует аутентификации или взаимодействия с пользователем, что делает серверы TeamCity, доступные через интернет, особенно привлекательными целями. Классифицированная как CWE-502 (десериализация неструктурированных данных), эта ошибка может использоваться для отправки специально созданных данных через уязвимый протокол опроса агентов с целью запуска удаленного выполнения кода (RCE).

«В зависимости от привилегий, предоставленных процессу сервера TeamCity, успешная атака может раскрыть данные, конфигурации и сохраненные учетные данные TeamCity, изменить состояние сервера и потенциально поставить под угрозу целостность артефактов сборки и нижестоящих CI/CD-конвейеров», — добавила компания.

Проблема была конфиденциально сообщена 10 июля исследователем безопасности Антони Трамбле через скоординированный процесс раскрытия информации JetBrains.

JetBrains заявила, что на момент публикации уведомления не обнаружила доказательств активной эксплуатации.

У разработчиков есть два пути смягчения

JetBrains рекомендует клиентам выполнить прямое обновление до TeamCity 2025.11.7 или 2026.1.3, обе из которых содержат постоянное исправление уязвимости.

Организации, которые не могут немедленно выполнить обновление, могут вместо этого установить плагин с патчем безопасности, доступный для версий TeamCity 2017.1 и новее. Серверы, работающие на версиях с 2017.1 по 2018.1, требуют перезапуска после установки плагина, в то время как более новые поддерживаемые релизы могут включить исправление без перезапуска, добавила компания.

Компания также посоветовала администраторам, чьи серверы TeamCity общедоступны, ограничить внешний доступ, если ни одно из средств смягчения не может быть применено немедленно.

«В качестве общей передовой практики мы настоятельно рекомендуем ограничивать сетевой доступ к серверам TeamCity только доверенными сетями, где это возможно», — заявила компания. «Мы также рекомендуем запускать сервер TeamCity с минимальными привилегиями операционной системы, необходимыми для нормальной работы».

Учитывая природу уязвимости до аутентификации и историю быстрой эксплуатации ошибок TeamCity злоумышленниками, организациям, использующим собственную CI/CD-инфраструктуру, рекомендуется уделить приоритетное внимание экстренному патчингу, а не плановым окнам обслуживания.

Уведомление также рекомендовало запускать серверы TeamCity на выделенных хостах, отдельно от агентов сборки, в соответствии с официальными инструкциями.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: