CISA добавила в каталог KEV уязвимость JetBrains TeamCity, ведущую к удаленному выполнению кода

Cybersecurity and Infrastructure Security Agency, CISA

Агентский протокол опроса в сервере непрерывной интеграции JetBrains TeamCity содержал ошибку, позволяющую неавторизованному злоумышленнику выполнить произвольный код. CISA включила эту уязвимость в свой перечень Known Exploited Vulnerabilities (KEV) - каталог уязвимостей, по которым есть подтвержденные данные об активной эксплуатации. Таким образом, американское агентство по кибербезопасности официально признало, что проблема уже используется в реальных атаках, а не только существует в теории.

Уязвимость CVE-2026-63077

Уязвимость получила идентификатор CVE-2026-63077. Ее причина кроется в десериализации недоверенных данных - процессе восстановления объектов из потока данных, который сервер выполняет без должной проверки источника. В данном случае проблема проявляется при обработке сообщений от агентов сборки через специальный протокол опроса. Злоумышленник, не имеющий учетной записи на сервере, может отправить специально сформированный запрос, который приведет к выполнению произвольного кода на стороне TeamCity. По шкале CVSS уязвимость получила максимальную оценку 9.8 из 10, что соответствует критическому уровню опасности. Вектор атаки при этом сетевой, для эксплуатации не требуется никаких привилегий или взаимодействия с пользователем.

TeamCity - это популярный сервер для автоматизации сборки, тестирования и развертывания программного обеспечения. Он широко используется в компаниях, которые придерживаются практик непрерывной интеграции и доставки (CI/CD). Подобные системы хранят исходный код, ключи доступа к репозиториям, переменные окружения и другие чувствительные данные. Полный контроль над TeamCity открывает атакующему доступ ко всей цепочке разработки: от изменения исходников до внедрения вредоносного кода в конечные артефакты, которые затем распространяются среди пользователей. Именно поэтому уязвимости в таких инструментах представляют особый интерес для злоумышленников, включая группы, связанные с атаками на цепочку поставок.

Разработчики JetBrains уже выпустили исправления. Проблема устранена в версиях TeamCity 2026.1.3 и 2025.11.7. Все более ранние выпуски, включая предыдущие ветки 2025.x и 2024.x, считаются затронутыми, если они не содержат патча. Пользователям настоятельно рекомендуется обновить сервер до одной из этих версий или более новой. Учитывая, что уязвимость уже внесена в каталог CISA, общедоступные эксплойты или их фрагменты, скорее всего, появятся в ближайшее время, даже если сейчас они не опубликованы открыто. Задержка с обновлением может привести к компрометации инфраструктуры.

Включение в KEV служит сигналом о том, что проблему следует закрыть немедленно, не дожидаясь планового окна обслуживания. Каталог KEV формируется на основе данных об активно эксплуатируемых уязвимостях, поэтому его пополнение всегда означает наличие реальных атак, использующих эту CVE.

Сама по себе десериализация недоверенных данных относится к классу ошибок, которые часто встречаются в Java-приложениях, к числу которых относится и TeamCity. Суть проблемы в том, что приложение принимает сериализованные объекты из внешнего источника и восстанавливает их без проверки. Атакующий может подменить содержимое таким образом, чтобы при восстановлении объекта выполнить произвольные команды операционной системы. В случае с TeamCity атака возможна через агентский протокол, который обычно используется для связи сервера с билд-агентами. Внешний злоумышленник может имитировать такое сообщение, не имея доступа к внутренней сети.

Дополнительную опасность придает то, что для эксплуатации не нужна аутентификация. Это означает, что любой пользователь интернета, способный обратиться к серверу TeamCity по сети, может попытаться использовать уязвимость. Если сервер не изолирован от внешней сети, риск особенно высок. В реальных атаках на CI/CD-платформы злоумышленники часто начинают с получения первоначальной точки входа, а затем используют ее для кражи секретов и перемещения по инфраструктуре. В случае полного захвата TeamCity они могут получить доступ к хранилищам кода, системам развертывания и облачным учетным записям.

Рекомендации для администраторов включают несколько шагов. В первую очередь необходимо обновить TeamCity до исправленной версии. Если это невозможно сделать немедленно, следует ограничить доступ к серверу, закрыв его из внешней сети с помощью межсетевого экрана или VPN. Также стоит проверить журналы на предмет подозрительных запросов к агентскому протоколу, особенно от неизвестных адресов. Поскольку CISA сообщает об активной эксплуатации, администраторам следует также рассмотреть возможность аудита систем, которые подключались к TeamCity и могли быть скомпрометированы через него.

Уязвимости в инструментах разработки продолжают привлекать внимание как исследователей, так и злоумышленников. Включение CVE-2026-63077 в каталог CISA подчеркивает, что такие системы становятся все более частой целью атак. Для организаций это означает необходимость уделять приоритетное внимание обновлению не только операционных систем и прикладного ПО, но и внутренних инструментов разработки, которые часто остаются вне поля зрения ИБ-специалистов. Своевременное применение патчей в этом случае - ключевая мера предотвращения компрометации, особенно когда речь идет о платформах с доступом к коду и инфраструктуре.

Ссылки

Комментарии: 0