Уязвимость в TeamCity позволяет удаленно выполнять команды без аутентификации
В решении для непрерывной интеграции и доставки (CI/CD) JetBrains TeamCity On‑Premises обнаружена критическая уязвимость CVE‑2026‑63077. Она позволяет неаутентифицированному злоумышленнику выполнить произвольные команды операционной системы с правами процесса TeamCity Server. Для атаки достаточно HTTP(S)‑доступа к серверу.
В открытом доступе уже появился работоспособный PoC
По данным BI.ZONE EASM, в российском сегменте сети доступно не менее 250 инстансов TeamCity. Часть из них потенциально уязвима к CVE‑2026‑63077.
- Эксплуатация уязвимости возможна удаленно и не требует аутентификации. Для атаки не нужны учетные данные или действия пользователя.
- Команды запускаются с правами процесса TeamCity Server. В результате злоумышленник может получить доступ к конфигурации и сохраненным учетным данным, изменить состояние сервера, сборки и артефакты, а также атаковать связанные CI/CD‑процессы.
- Публичный PoC уже доступен на GitHub. Он позволяет воспроизвести цепочку атаки и выполнить произвольную команду операционной системы на уязвимом сервере TeamCity. Наличие публичного эксплоита повышает риск массовых попыток атаковать доступные из интернета серверы.
- 5 августа CISA внесла CVE‑2026‑63077 в каталог известных эксплуатируемых уязвимостей KEV, что указывает на использование уязвимости в реальных атаках.
Затронут TeamCity On‑Premises. Уязвимы:
- ветка 2026.1 — версии до 2026.1.3;
- ветка 2025.11 — версии до 2025.11.7;
- все более ранние версии TeamCity On‑Premises.
Исправления выпущены в TeamCity 2026.1.3 и 2025.11.7. Пользователям TeamCity Cloud дополнительные действия не нужны: в облачном сервисе меры защиты уже применены.
Как можно скорее обновитесь до TeamCity 2026.1.3, 2025.11.7 или более новой версии.
Ограничьте доступ к TeamCity доверенными сетями: уберите сервер с внешнего периметра, организуйте доступ через VPN или с дополнительным уровнем аутентификации.
Если уязвимый сервер был доступен из интернета, проверьте журналы запросов к /app/agents/v1, веб‑каталог TeamCity, список пользователей, токенов и установленных плагинов. При признаках компрометации смените хранившиеся на сервере пароли, ключи и токены доступа.
В BI.ZONE EASM уже добавлены правила для обнаружения уязвимости CVE‑2026‑63077. Мы поможем:
- выявить доступные из интернета серверы и веб‑интерфейсы TeamCity;
- определить уязвимые инстансы;
- обнаружить забытые или неучтенные TeamCity‑серверы на внешнем периметре.
Это позволяет оценить реальную экспозицию, определить приоритет обновления и сократить окно для использования публичного PoC.
Команда BI.ZONE WAF также добавила правила для защиты от этой уязвимости.
Чтобы оперативно узнавать о новых уязвимостях и проверять их влияние на ваш периметр, подписывайтесь на рассылку BI.ZONE EASM.