КИБЕРБЕЗОПАСНОСТЬ

JetBrains закрыла критическую уязвимость в TeamCity

CVE-2026-63077 с оценкой 9,8 затрагивает все TeamCity On-Premises и позволяет выполнять команды без входа в систему.

✍️ Редакция iTech News | 29.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🕵

JetBrains закрыла критическую уязвимость TeamCity с идентификатором CVE-2026-63077 и оценкой 9,8 по CVSS. Баг позволяет удаленно выполнять команды ОС без авторизации, так что для компаний с TeamCity On-Premises это не история про «обновимся на неделе», а задача на ближайшие часы.

Риск особенно неприятен для тех, у кого TeamCity доступен по HTTP(S) и тем более смотрит в интернет. CI/CD-сервер в такой схеме хранит не только пайплайны, но и токены, артефакты, настройки сборки и доступы к внутренним системам.

Какие версии затронуты и где есть исправление

По данным JetBrains, уязвимость затрагивает все версии TeamCity On-Premises. Исправления вошли в релизы 2025.11.7 и 2026.1.3, а пользователям TeamCity Cloud ничего делать не нужно: облачные инстансы уже обновлены.

Исследователь Antoni Tremblay сообщил о проблеме 10 июля 2026 года в рамках coordinated disclosure. JetBrains опубликовала предупреждение 27 июля, а 28 июля тема разошлась по профильным ИБ-изданиям. Для таких CVE это важная деталь: после публичного раскрытия окно до массовых сканов обычно очень короткое.

Как работает уязвимость

JetBrains описывает CVE-2026-63077 как unauthenticated remote code execution. Неаутентифицированный атакующий с HTTP(S)-доступом к серверу может через протокол опроса агентов обойти проверки аутентификации и выполнить произвольные команды ОС с правами процесса TeamCity.

Если сервер запущен с избыточными привилегиями, на кону уже не один CI-сервер. Успешная атака может открыть доступ к конфигурации, сохраненным учетным данным и состоянию сервера, а заодно поставить под вопрос целостность артефактов и downstream-пайплайнов.

JetBrains отдельно отмечает, что на момент публикации не видела признаков эксплуатации в реальных атаках. Но это слабое утешение: TeamCity давно считается ценной целью, потому что стоит на пересечении кода, секретов, агентов и внутренних интеграций.

Что делать администраторам TeamCity

Базовый сценарий простой: обновиться до 2025.11.7 или 2026.1.3. Если быстрое обновление невозможно, JetBrains выпустила отдельный security patch plugin для версий начиная с 2017.1. Но это именно временная мера, а не замена полноценному обновлению: плагин закрывает только CVE-2026-63077.

Вендор также советует сократить внешний доступ к TeamCity: прятать сервер за VPN или дополнительным защитным слоем. Практический чек-лист здесь приземленный: проверить, опубликован ли интерфейс наружу, с какими правами работает процесс, какие секреты лежат на сервере и насколько быстро их можно ротировать в случае компрометации.

Значение для рынка

Для российских команд это не абстрактная ИБ-заметка. TeamCity по-прежнему широко используется в on-prem-инсталляциях, где любят долгий жизненный цикл версий и не трогают систему без крайней причины. В случае с CVE-2026-63077 такой подход уже работает против владельца инфраструктуры: компрометация CI/CD бьет не только по DevOps, но и по скорости релизов, доверию к сборочному контуру и непрерывности бизнеса.

Следующий разумный шаг для компаний очевиден: инвентаризировать все инстансы TeamCity, закрыть внешний доступ где это возможно и в тот же день поставить обновление или временный патч.

Источник: JetBrains TeamCity Blog; подтверждение по CVE: NVD.

Поделиться: Telegram X LinkedIn