Уязвимость в TeamCity позволяет выполнить произвольные команды через веб-интерфейс

vulnerability

Проблема обнаружена в веб-интерфейсе системы непрерывной интеграции и доставки приложений (CI/CD) JetBrains TeamCity. Из-за недостатков механизма десериализации злоумышленник, действующий удалённо, может обойти механизмы безопасности и выполнить произвольные команды операционной системы. Для этого достаточно отправить специально сформированный HTTP-запрос. Разработчики уже выпустили исправления, закрывающие уязвимость в поддерживаемых версиях продукта.

Детали уязвимости

TeamCity - это популярное решение для автоматизации сборки, тестирования и развёртывания программного обеспечения. Его используют как небольшие команды, так и крупные организации, поэтому уязвимость в таком продукте привлекает внимание широкого круга специалистов. В данном случае ошибка относится к категории CWE-502 - восстановление в памяти недостоверных данных. Простыми словами, атакующий может подменить данные, которые программа считывает из внешнего источника, и заставить сервер выполнить вредоносный код. Такие ошибки часто становятся причиной полного захвата системы, поскольку позволяют выполнять команды от имени приложения, под которым работает TeamCity.

Уязвимость получила идентификаторы BDU:2026-11140 и CVE-2026-63077. Согласно информации из Банка данных угроз безопасности информации (BDU), уровень опасности оценён как критический. Базовая оценка по шкале CVSS 3.1 составляет 9,8 балла из десяти. Это означает, что для эксплуатации не требуется учётная запись пользователя или какое-либо взаимодействие с жертвой. Достаточно, чтобы сервер TeamCity был доступен по сети. Полный вектор атаки указывает на высокое влияние на конфиденциальность, целостность и доступность данных.

Производитель подтвердил наличие уязвимости и сообщил, что эксплойт для неё уже существует. Это существенно повышает практическую опасность, поскольку злоумышленники могут использовать готовый код для атак на незапатченные системы. Показательно, что уязвимость попала в каталог известных эксплуатируемых уязвимостей CISA. Это отдельный перечень, в который американское агентство включает ошибки, реально используемые в кибератаках. Такая отметка является сигналом для всех администраторов: медлить с обновлением нельзя.

Версии TeamCity, подверженные проблеме, - все выпуски до 2026.1.3, а также до 2025.11.7. Пользователям настоятельно рекомендуется обновить продукт до указанных версий, в которых ошибка устранена. Ссылку на бюллетень безопасности JetBrains и список исправленных версий можно найти на официальном сайте производителя. Дополнительные сведения об уязвимости также доступны в каталоге CISA, где перечислены известные эксплуатируемые проблемы.

Подобные находки в системах CI/CD становятся всё более заметными. Атакующие понимают, что серверы сборки и доставки приложений часто имеют расширенные привилегии в инфраструктуре и доступ к коду, ключам доступа и тестовым средам. Ошибки десериализации при этом относятся к числу наиболее опасных, поскольку позволяют превращать вредоносные данные в исполняемый код без каких-либо дополнительных условий. Даже одна такая уязвимость на сервере TeamCity способна скомпрометировать целый процесс разработки и выпуска программного обеспечения.

Администраторам TeamCity следует проверить установленную версию и сверить её с перечнем уязвимых версий. Если используется более ранняя версия, необходимо в кратчайшие сроки спланировать обновление. До установки патча целесообразно ограничить сетевой доступ к веб-интерфейсу системы, разрешив подключения только для доверенных сотрудников и только через безопасные каналы. Такие меры не заменяют обновление, но снижают риск эксплуатации в переходный период.

Разработчики JetBrains оперативно отреагировали на обнаружение проблемы и выпустили исправленные релизы для обеих основных веток. Это позволяет пользователям выбрать подходящий вариант обновления в зависимости от текущей версии и графика сопровождения. Стоит учитывать, что уязвимость уже попала в открытые реестры, а наличие рабочего эксплойта делает атаки вероятными в ближайшее время.

Проблема затрагивает все версии TeamCity до указанных выше выпусков, поэтому проверка обновлений полагается не на отдельные конфигурации, а на всех без исключения пользователей продукта. Даже если система работает в изолированной сети, возможность внешнего проникновения не стоит исключать полностью. Уязвимости веб-интерфейсов, как правило, эксплуатируются через стандартные HTTP-запросы, и их трудно заблокировать на уровне межсетевого экрана без потери функциональности.

Указанная ошибка привлекает внимание к проблеме доверия к данным, которые передаются между компонентами приложений. Механизмы десериализации используются во многих современных продуктах, и ошибки в их реализации встречаются регулярно. Хорошей практикой является ограничение форматов обмена данными и использование средств проверки целостности, но в данном случае подобные компенсирующие меры не предусмотрены. Поэтому главным и единственным надёжным способом защиты остаётся установка обновления.

Пользователям рекомендуется следить за обновлениями JetBrains и своевременно применять исправления безопасности. Для систем, работающих в критической инфраструктуре, стоит заранее отработать процедуру обновления и убедиться в наличии резервных копий. Однако основное действие очевидно: как только появляется патч для уязвимости с подтверждённым эксплойтом, его установка становится первоочередной задачей.

Ссылки

Комментарии: 0