JetBrains закрыла критическую RCE-уязвимость во всех версиях TeamCity On-Premises

28 июля 2026 года JetBrains призвала обновить TeamCity On-Premises из-за критической уязвимости CVE-2026-63077 с оценкой CVSS 9.8. Она затрагивает все локальные версии продукта и позволяет удалённо выполнять команды операционной системы без авторизации. Исправления вошли в TeamCity 2025.11.7 и 2026.1.3, а облачные экземпляры уже обновлены.
Почему уязвимость опасна для CI/CD
Для атаки достаточно иметь HTTP(S)-доступ к серверу TeamCity. Злоумышленник может использовать протокол опроса агентов, обойти проверку подлинности и запустить произвольные команды с привилегиями серверного процесса.
Последствия зависят от прав, выданных этому процессу. Компрометация может привести к раскрытию данных TeamCity, конфигураций и сохранённых учётных данных, а также к изменению состояния сервера. Риск особенно значим для установок, доступных напрямую из интернета.
Исправления и временная защита
Уязвимость обнаружил Antoni Tremblay и сообщил о ней JetBrains 10 июля 2026 года. Помимо новых версий, компания выпустила плагин безопасности для TeamCity 2017.1 и новее. Он предназначен для организаций, которые не могут оперативно провести полноценное обновление.
«Эксплуатация уязвимости может позволить неавторизованному атакующему с HTTP(S)-доступом обойти проверки и выполнять команды операционной системы с правами процесса TeamCity Server», — предупредила JetBrains.
Плагин устраняет только CVE-2026-63077 и не заменяет переход на актуальную версию со всеми накопленными исправлениями безопасности. Подтверждений эксплуатации уязвимости в реальных атаках на момент публикации нет.
Для бизнеса практический приоритет — проверить версии всех локальных серверов TeamCity, установить обновление или плагин и исключить прямой публичный доступ. JetBrains рекомендует требовать VPN-подключение либо добавить ещё один уровень защиты: даже открытая страница входа или REST API создаёт потенциальную точку атаки.

