Уязвимость в TeamCity позволяет удаленно выполнять команды без аутентификации

Уязвимость в TeamCity позволяет удаленно выполнять команды без аутентификации

Она получила обозначение CVE‑2026‑63077 и оценку 9,8 по шкале CVSS
11 августа 2026 г.

В решении для непрерывной интеграции и доставки (CI/CD) JetBrains TeamCity On‑Premises обнаружена критическая уязвимость CVE‑2026‑63077. Она позволяет неаутентифицированному злоумышленнику выполнить произвольные команды операционной системы с правами процесса TeamCity Server. Для атаки достаточно HTTP(S)‑доступа к серверу.

В открытом доступе уже появился работоспособный PoC, который позволяет воспроизвести атаку на уязвимый TeamCity. Поскольку эксплуатация не требует учетных данных, публикация готового эксплоита существенно снижает порог для проведения атак на доступные из интернета серверы.

По данным BI.ZONE EASM, в российском сегменте сети доступно не менее 250 инстансов TeamCity. Часть из них потенциально уязвима к CVE‑2026‑63077.

Как эксплуатируют уязвимость
  • Эксплуатация уязвимости возможна удаленно и не требует аутентификации. Для атаки не нужны учетные данные или действия пользователя.
  • Команды запускаются с правами процесса TeamCity Server. В результате злоумышленник может получить доступ к конфигурации и сохраненным учетным данным, изменить состояние сервера, сборки и артефакты, а также атаковать связанные CI/CD‑процессы.
  • Публичный PoC уже доступен на GitHub. Он позволяет воспроизвести цепочку атаки и выполнить произвольную команду операционной системы на уязвимом сервере TeamCity. Наличие публичного эксплоита повышает риск массовых попыток атаковать доступные из интернета серверы.
  • 5 августа CISA внесла CVE‑2026‑63077 в каталог известных эксплуатируемых уязвимостей KEV, что указывает на использование уязвимости в реальных атаках.
Какие версии уязвимы

Затронут TeamCity On‑Premises. Уязвимы:

  • ветка 2026.1 — версии до 2026.1.3;
  • ветка 2025.11 — версии до 2025.11.7;
  • все более ранние версии TeamCity On‑Premises.

Исправления выпущены в TeamCity 2026.1.3 и 2025.11.7. Пользователям TeamCity Cloud дополнительные действия не нужны: в облачном сервисе меры защиты уже применены.

Как защититься

Как можно скорее обновитесь до TeamCity 2026.1.3, 2025.11.7 или более новой версии.

Ограничьте доступ к TeamCity доверенными сетями: уберите сервер с внешнего периметра, организуйте доступ через VPN или с дополнительным уровнем аутентификации.

Если уязвимый сервер был доступен из интернета, проверьте журналы запросов к /app/agents/v1, веб‑каталог TeamCity, список пользователей, токенов и установленных плагинов. При признаках компрометации смените хранившиеся на сервере пароли, ключи и токены доступа.

Как помогают наши решения

В BI.ZONE EASM уже добавлены правила для обнаружения уязвимости CVE‑2026‑63077. Мы поможем:

  • выявить доступные из интернета серверы и веб‑интерфейсы TeamCity;
  • определить уязвимые инстансы;
  • обнаружить забытые или неучтенные TeamCity‑серверы на внешнем периметре.

Это позволяет оценить реальную экспозицию, определить приоритет обновления и сократить окно для использования публичного PoC.

Команда BI.ZONE WAF также добавила правила для защиты от этой уязвимости.

Чтобы оперативно узнавать о новых уязвимостях и проверять их влияние на ваш периметр, подписывайтесь на рассылку BI.ZONE EASM.

Дополнительная информация