КИБЕРБЕЗОПАСНОСТЬ

CISA: вымогатели атакуют критическую уязвимость TeamCity

Более 160 TeamCity-серверов остаются уязвимыми к CVE-2026-63077: CISA связала баг с атаками ransomware-групп.

✍️ Редакция iTech News | 25.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🛡

Критическая уязвимость TeamCity, закрытая JetBrains еще 25 июля, теперь используется не только в обычных атаках, но и операторами ransomware. Для команд, которые держат CI/CD на собственных серверах, это неприятный сигнал: скомпрометированный билд-сервер может стать входом не в один сервис, а сразу в цепочку сборки, секретов и поставки кода.

Об обновлении каталога Known Exploited Vulnerabilities американского агентства CISA сообщает BleepingComputer. Речь идет о CVE-2026-63077 — критическом обходе аутентификации в TeamCity On-Premises. JetBrains исправила баг 25 июля в версиях 2025.11.7 и 2026.1.3, но, судя по свежей отметке CISA, окно для спокойного патча уже давно закрылось.

Уязвимость позволяет атакующему с HTTP(S)-доступом к серверу TeamCity обойти проверки аутентификации через протокол опроса агентов и выполнить команды операционной системы с правами процесса TeamCity. Если сервер запущен с широкими привилегиями, последствия быстро перестают быть локальной проблемой админки: под угрозой оказываются конфигурации, данные TeamCity, сохраненные учетные данные, состояние сервера и целостность артефактов сборки.

CISA добавила CVE-2026-63077 в каталог активно эксплуатируемых уязвимостей 5 августа и обязала федеральные ведомства США закрыть дыру в течение трех дней. 7 августа JetBrains подтвердила эксплуатацию в реальных атаках, опубликовала индикаторы компрометации и рекомендовала тем, кто не может быстро обновиться, ограничить доступ к серверам доверенными сетями. 23 сентября CISA обновила запись еще раз: теперь в ней указано, что баг используется ransomware-группами.

Отдельных технических деталей по этим ransomware-атакам агентство пока не раскрыло. Зато картина по поверхности атаки уже понятна: Shadowserver отслеживает чуть более 160 TeamCity-серверов, которые все еще не защищены от CVE-2026-63077. Это меньше, чем примерно 700 интернет-доступных уязвимых серверов, замеченных вскоре после выхода патча, но для CI/CD-инфраструктуры даже такая цифра выглядит слишком бодро. Один забытый сервер сборки часто знает больше, чем хотелось бы: токены репозиториев, ключи деплоя, переменные окружения, доступы к пакетным реестрам.

Для JetBrains TeamCity это не первый тяжелый эпизод. По данным CISA, с октября 2023 года агентство уже пометило четыре проблемы безопасности TeamCity как активно эксплуатируемые, и все они также использовались в ransomware-атаках. В октябре 2024 года киберагентства США и Великобритании предупреждали, что группировка APT29, которую связывают со Службой внешней разведки России, массово атаковала уязвимые серверы JetBrains TeamCity и Zimbra. Иными словами, билд-серверы давно перестали быть скучной внутренней сантехникой: их читают как карту доступа к компании.

Причина проста. TeamCity — платформа непрерывной интеграции и доставки, через которую разработчики и DevOps-команды автоматизируют сборку, тестирование и выкладку кода. JetBrains говорит, что продукт используют более 30 000 DevOps-команд, в том числе в Citibank, Amazon Games, Tesla и Samsung. Попадание в такую систему дает атакующим не только точку присутствия, но и шанс вмешаться в supply chain: украсть секреты, подменить артефакты, изменить pipeline или подготовить дальнейшее движение по инфраструктуре.

Для русскоязычных команд практический вывод без романтики: если TeamCity On-Premises доступен из интернета, его нужно проверить немедленно. Минимальный набор действий — обновиться до исправленной версии, закрыть внешний доступ там, где он не нужен, сверить журналы с индикаторами компрометации JetBrains, проверить права процесса TeamCity и пересмотреть секреты, которые могли храниться в CI/CD. Патч после публичной эксплуатации — это уже не профилактика, а разбор последствий.

Уязвимость TeamCity напоминает неприятную вещь: ransomware-группы охотятся не только за файловыми шарами и VPN-шлюзами. Чем сильнее компания автоматизирует разработку, тем ценнее становятся серверы сборки. Следующий спор в командах безопасности, похоже, будет не о том, надо ли защищать CI/CD как production, а о том, почему это не сделали раньше.

Поделиться: Telegram X LinkedIn