JetBrains спешно призовава потребителите на локални (on-premise) версии на TeamCity да актуализират софтуера си до последната версия след разкриването на критичен проблем със сигурността, който може да доведе до произволно изпълнение на код.
Уязвимостта, регистрирана като CVE-2026-63077 (с оценка 9.8 по скалата CVSS), засяга всички локални версии на TeamCity. Проблемът е коригиран във версии 2025.11.7 и 2026.1.3. Облачните инстанции на TeamCity (TeamCity Cloud) вече са обновени. JetBrains благодари на Антони Трембле за откриването и докладването на уязвимостта на 10 юли 2026 г.
„Ако бъде експлоатирана, тази уязвимост може да позволи на неудостоверен атакуващ с HTTP(S) достъп до TeamCity сървър да заобиколи проверките за удостоверяване на идентичността и да изпълни произволни команди на операционната система с привилегиите на процеса на TeamCity сървъра“, споделят от JetBrains.
Уязвимостта позволява отдалечено изпълнение на зловреден код без аутентификация чрез протокола за анкетиране на агенти (agent polling protocol), заобикаляйки проверките за сигурност. В зависимост от привилегиите, предоставени на процеса на TeamCity сървъра, успешното компрометиране може да доведе до разкриване на данни от TeamCity, конфигурации и съхранени идентификационни данни, или до модифициране на състоянието на сървъра.
Освен издаването на версии 2025.11.7 и 2026.1.3, JetBrains пусна и плъгин с корекция за сигурност за версии 2017.1+, така че клиентите, които не могат да обновят системата, все пак да защитят своите среди. Към момента няма доказателства, че уязвимостта е била експлоатирана в реални атаки.
„Плъгинът с корекция за сигурност ще отстрани само описаната по-горе уязвимост (CVE-2026-63077)“, предупреждават от JetBrains. „Винаги препоръчваме да обновявате сървъра си до най-новата версия, за да се възползвате и от много други актуализации за сигурност.“
Като добра практика се препоръчва на клиентите да обмислят изискването на VPN връзки или внедряването на допълнително ниво на сигурност, за да се предотврати неоторизиран достъп до изложените в интернет TeamCity сървъри.
„Дори самото излагане на екрана за вход в TeamCity или на REST API в мрежата може да предостави на атакуващите потенциални входни точки за експлоатиране на новоразкрити уязвимости“, допълват от компанията.