VMTech
+381 11 4183 54024/7 Razgovarajmo
← Svi Instagram insajti VMTECH · INSTAGRAM · Bezbednost

Kritičan propust u TeamCityju omogućava izvršavanje komandi bez autentifikacije

Kritičan propust u TeamCityju omogućava izvršavanje komandi bez autentifikacije

JetBrains je 28. jula 2026. objavio ispravke za CVE-2026-63077, kritičnu ranjivost sa CVSS ocenom 9,8. Pogođene su sve verzije TeamCity On-Premises, a propust je otklonjen u izdanjima 2025.11.7 i 2026.1.3.

Zašto su lokalne TeamCity instance izložene

Napadač sa HTTP(S) pristupom serveru može bez autentifikacije da zaobiđe bezbednosne provere preko protokola za prozivanje agenata. Time dobija mogućnost izvršavanja proizvoljnih komandi operativnog sistema sa privilegijama TeamCity serverskog procesa.

Posledice zavise od dodeljenih privilegija. Kompromitovanje može otkriti TeamCity podatke, konfiguracije i sačuvane akreditive, ali i omogućiti izmenu stanja servera. Rizik je zato posebno značajan za internetom dostupna CI/CD okruženja.

Ispravke i privremena zaštita

Antoni Tremblay je otkrio i prijavio ranjivost 10. jula 2026. TeamCity Cloud instance već su ažurirane, dok administratori lokalnih instalacija moraju sami da primene novu verziju ili zakrpu.

Ako bude iskorišćen, propust može omogućiti neautentifikovanom napadaču sa HTTP(S) pristupom da zaobiđe provere i izvršava komande operativnog sistema sa privilegijama TeamCity procesa.

Za korisnike koji trenutno ne mogu da izvrše nadogradnju, JetBrains je objavio bezbednosni dodatak za verzije 2017.1 i novije. Dodatak rešava isključivo CVE-2026-63077, pa kompanija i dalje preporučuje prelazak na najnovije izdanje zbog ostalih bezbednosnih ispravki. Nema dokaza da je ranjivost već iskorišćena u napadima.

JetBrains savetuje obavezan VPN ili dodatni zaštitni sloj ispred servera. Čak i javno dostupna stranica za prijavu ili REST API mogu postati ulazna tačka nakon objavljivanja novih ranjivosti.

Za Vaše poslovanje ovo znači da nadogradnju treba tretirati kao hitnu promenu, uz proveru privilegija TeamCity procesa i mrežne dostupnosti. Ako ažuriranje nije odmah moguće, primenite dodatak i ograničite pristup, ali privremenu meru nemojte smatrati zamenom za punu nadogradnju.

#teamcity#cybersecurity#devops#vulnerability
Aktuelni pokazatelji
0Pregledi
0Doseg
0Sviđanja
0Komentari
0Sačuvano
0Deljenja
Instagram

Kritičan propust u TeamCityju omogućava izvršavanje komandi bez autentifikacije

Otvorite objavu na Instagramu ↗