Aktivno se zloupotrebljava kritični propust u JetBrains TeamCityju

Američka Agencija za sajberbezbednost i bezbednost infrastrukture, CISA, dodala je ranjivost CVE-2026-63077 u JetBrains TeamCityju u katalog poznatih zloupotrebljenih ranjivosti. Propust sa ocenom CVSS 9,8 pogađa lokalno instalirane verzije TeamCityja, a CISA navodi da je već predmet aktivne eksploatacije.
Reč je o deserializaciji nepouzdanih podataka koja neautentifikovanom napadaču sa pristupom TeamCity serveru može omogućiti zaobilaženje provere autentičnosti i izvršavanje proizvoljnih komandi operativnog sistema. Napad se izvodi preko protokola koji TeamCity agenti koriste za anketiranje servera.
Rizik za CI/CD okruženje
JetBrains navodi da stvarni domet napada zavisi od privilegija dodeljenih procesu TeamCity servera. Uspešan upad može izložiti TeamCity podatke, konfiguracije i sačuvane akreditive, promeniti stanje servera i ugroziti integritet artefakata za izgradnju i povezanih CI/CD tokova.
Takav obrazac napada uklapa se u rizik koji nastaje kada se kompromituje infrastruktura kojoj razvojni timovi poveravaju automatizaciju isporuke. U kontekstu poverenje u razvojne sisteme poverenje u razvojne sisteme postaje važna meta, jer izmene u centralnoj platformi mogu imati posledice nizvodno u cevovodima za isporuku softvera.
Za sada nisu poznati način na koji se propust zloupotrebljava u praksi, identitet aktera koji stoje iza napada niti obim kampanje. JetBrains u trenutku objave još nije dopunio savetodavno obaveštenje potvrdom o aktivnoj eksploataciji.
Rok za otklanjanje propusta
U skladu sa Direktivom o obavezujućim operativnim merama BOD 26-04, federalne civilne izvršne agencije SAD treba prioritetno da zakrpe ranjivosti visokog rizika iz KEV kataloga. CISA je za CVE-2026-63077 odredila rok 8. avgust 2026. za primenu zakrpe ili mere ublažavanja.
Organizacije koje koriste TeamCity u lokalnom okruženju treba da što pre primene dostupna ažuriranja, uz proveru privilegija procesa servera i procenu izloženosti CI/CD sistema. Prioritet je smanjiti mogućnost neautentifikovanog pristupa pre nego što kompromitacija zahvati podatke, akreditive ili artefakte izgradnje.

