JetBrains спешно пусна обновления за сигурност за критична уязвимост в TeamCity On-Premises, която може да позволи на отдалечени атакуващи да заобиколят удостоверяването и да изпълняват произволни команди на операционната система.

Тази уязвимост, проследявана като CVE-2026-63077, засяга всички версии на TeamCity On-Premises. Компанията е отстранила проблема във версии 2025.11.7 и 2026.1.3 на TeamCity.

Администраторите, които не могат да надградят системата, могат да инсталират специализиран плъгин с корекция за сигурност, който се поддържа за версии на TeamCity 2017.1 и по-нови.

Уязвимостта беше докладвана конфиденциално на 10 юли 2026 г. от изследователя по сигурността Антони Трембле чрез процеса на JetBrains за координирано разкриване на уязвимости.

JetBrains публикува бюлетин за сигурност на 27 юли и заяви, че към момента на публикуването не е запозната с активни експлоатации. CVE-2026-63077 е уязвимост за отдалечено изпълнение на код без удостоверяване, засягаща сървъри на TeamCity, достъпни чрез HTTP или HTTPS.

JetBrains наскоро пусна и обновления за сигурност за отстраняване на критична уязвимост за изпълнение на код в IntelliJ IDEA, заедно с четири уязвимости с висока степен на сериозност в TeamCity.

Уязвимост в JetBrains TeamCity

Според JetBrains, атакуващ може да експлоатира протокола за анкетиране на агенти на TeamCity, за да заобиколи проверките за удостоверяване. Успешното експлоатиране би позволило на атакуващия да изпълнява произволни команди с правата, присвоени на процеса на сървъра на TeamCity.

Това ниво на достъп може да създаде сериозни рискове за средите за разработка на софтуер. Киберпрестъпник може да получи достъп до данни за проекти в TeamCity, сървърни конфигурации, съхранени идентификационни данни и настройки за компилиране (build settings).

Те биха могли също така да променят задачите за компилиране, да подправят генерираните артефакти и потенциално да компрометират следващите етапи на CI/CD конвейерите за доставка на софтуер.

Въздействието на тази уязвимост зависи от привилегиите на системния акаунт на услугата TeamCity. Сървърите, работещи с повишени права в операционната система, могат да изложат хоста и свързаната инфраструктура на по-голям риск от компрометиране.

Организациите, които използват TeamCity за управление на производствени внедрявания, подписване на пакети или облачни идентификационни данни, трябва да разглеждат отстраняването на тази уязвимост като приоритетно събитие.

JetBrains препоръчва засегнатите инсталации да бъдат надградени до версия 2025.11.7 или 2026.1.3 чрез ръчно изтегляне или чрез функцията за автоматично обновяване на TeamCity.

Коригираните версии напълно отстраняват CVE-2026-63077, а JetBrains пусна и плъгин с корекция за сигурност за организации, които не могат да извършат обновяване веднага.

Версиите на TeamCity 2024.03 и по-нови могат автоматично да изтеглят наличните плъгини с корекции за сигурност и да уведомяват администраторите, когато известията за актуализации са активирани. Администраторите могат да преглеждат корекциите в „Administration“, „Updates“ и „Available Security Updates“.

Потребителите на версии на TeamCity от 2017.1 до 2018.1 трябва да рестартират сървъра след инсталиране на плъгина. От версия TeamCity 2018.2 нататък администраторите могат да активират плъгина без рестартиране на сървъра.

От JetBrains подчертаха, че плъгинът адресира единствено CVE-2026-63077 и не е заместител на регулярните обновления. Клиентите на TeamCity Cloud не е необходимо да предприемат действия, тъй като JetBrains вече е приложила необходимите защити в своите хоствани среди.

Като мярка за защита в дълбочина, организациите трябва да ограничат достъпа до TeamCity само до доверени мрежи, да поставят достъпните през интернет инстанции зад VPN или допълнителен слой за контрол на достъпа и да изпълняват услугата TeamCity с минималните необходими привилегии.

JetBrains също така препоръчва хостването на сървърите на TeamCity да става отделно от агентите за компилиране, за да се намали потенциалното въздействие при компрометиране.