Критическая уязвимость в TeamCity позволяет неаутентифицированному злоумышленнику выполнить произвольные команды на сервере

TeamCity

Ошибка в протоколе опроса агентов системы непрерывной интеграции TeamCity On-Premises даёт возможность удалённо выполнять команды операционной системы без всякой аутентификации. Проблема, получившая идентификатор CVE-2026-63077, затрагивает все версии платформы, размещаемые на собственной инфраструктуре, и требует немедленного обновления.

Согласно бюллетеню JetBrains, опубликованному 27 июля 2026 года, уязвимость существует в протоколе опроса агентов TeamCity. Злоумышленнику достаточно иметь сетевой доступ к HTTP(S)-интерфейсу сервера - учётные данные не требуются. Обходя проверки подлинности, атакующий может выполнить произвольные команды с привилегиями процесса TeamCity Server.

Проблема была обнаружена исследователем безопасности Антони Трамбле и сообщена в JetBrains 10 июля 2026 года в рамках координированного процесса раскрытия уязвимостей. На момент публикации предупреждения компания не располагала данными об активной эксплуатации CVE-2026-63077. Однако неаутентифицированный характер уязвимости, а также доступность патчей и детальных технических описаний делают серверы TeamCity, открытые в интернет, приоритетными целями для исправления.

Суть проблемы

Уязвимость затрагивает протокол, используемый агентами TeamCity для получения заданий от сервера. Недостаток в проверке аутентификации в этом протоколе позволяет злоумышленнику с правами обычного HTTP-запроса отправить специально сформированный запрос, который будет воспринят сервером как легитимный. В результате атакующий может выполнить произвольные команды операционной системы с теми же правами, под которыми работает процесс TeamCity.

Если серверный процесс запущен с повышенными привилегиями (например, от имени локальной системной учётной записи), последствия эксплуатации могут выйти за рамки самого приложения. В худшем случае злоумышленник получает полный контроль над хостом. Даже при стандартных настройках уязвимость позволяет получить доступ к данным TeamCity: конфигурационным файлам, хранимым учётным данным, параметрам сборок, исходному коду и артефактам развёртывания. Кроме того, атака может модифицировать конвейеры CI/CD и компрометировать цепочку поставок программного обеспечения - подмена бинарных артефактов или изменение настроек конвейеров представляет серьёзные риски для безопасности организаций, использующих TeamCity для управления сборками и развёртыванием.

Какие версии затронуты

Проблема существует во всех версиях TeamCity On-Premises. TeamCity Cloud, облачная версия платформы, не подвержена уязвимости - необходимые меры защиты уже реализованы на стороне провайдера, и клиентам облачного сервиса не требуется предпринимать никаких действий.

Исправление и временные меры

Разработчики выпустили патч в версиях 2025.11.7 и 2026.1.3. JetBrains настоятельно рекомендует всем администраторам как можно скорее обновить инсталляции с помощью стандартного установщика или механизма автоматического обновления.

Для тех, кто не может выполнить полное обновление немедленно, выпущен плагин безопасности, который устраняет только CVE-2026-63077. Плагин поддерживается начиная с версии TeamCity 2017.1. Для установки плагина на версиях 2024.03 и новее достаточно перейти в раздел "Администрирование" → "Обновления" и применить доступные исправления безопасности. Версии с 2017.1 по 2018.1 требуют перезапуска сервера после установки плагина; начиная с TeamCity 2018.2 плагин можно включить без перезапуска.

JetBrains предупреждает, что плагин закрывает только указанную уязвимость, поэтому в долгосрочной перспективе всё равно потребуется полное обновление для получения всех остальных исправлений безопасности.

Рекомендации по защите

Разработчики также предлагают ряд мер для снижения рисков. В первую очередь рекомендуется ограничить сетевой доступ к серверу TeamCity только доверенными сетями. Инсталляции, доступные из интернета, стоит размещать за VPN или дополнительным уровнем контроля доступа. Сам сервер следует запускать с минимально необходимыми привилегиями операционной системы и размещать на выделенных хостах, отдельно от агентов сборки.

Уязвимость в очередной раз привлекает внимание к проблеме безопасности цепочек поставок: инструменты CI/CD, имеющие доступ к исходному коду, секретам и артефактам, становятся критической точкой входа для злоумышленников. Своевременное обновление даже неаутентифицированных уязвимостей в таких системах остаётся ключевой мерой защиты.

Ссылки

Комментарии: 0