Новокоригирана уязвимост в сигурността, засягаща локалните (on-premise) версии на JetBrains TeamCity, е обект на активна експлоатация, съобщават от Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA).

Въпросната уязвимост е CVE-2026-63077 (оценка по CVSS: 9.8) и представлява случай на десериализация на ненадеждни данни. Тя би могла да позволи на неудостоверен атакуващ с достъп до TeamCity сървър да заобиколи проверките за автентификация и да изпълни произволни команди на операционната система с привилегиите на процеса на сървъра.

„JetBrains TeamCity съдържа уязвимост, свързана с десериализация на ненадеждни данни, която може да позволи отдалечено изпълнение на произволен код без удостоверяване чрез протокола за запитване от агенти (agent polling protocol)“, заявиха от CISA.

Според JetBrains уязвимостта може да бъде експлоатирана от неудостоверен атакуващ, за да заобиколи защитите и да компрометира хоста. Конкретното въздействие варира в зависимост от привилегиите на сървърния процес. Успешна атака може да разкрие данни от TeamCity, конфигурации и съхранени идентификационни данни, да промени състоянието на сървъра и потенциално да наруши целостта на изградените артефакти и следващите етапи в CI/CD тръбопроводите.

Към момента не е известен точният начин на експлоатиране на уязвимостта, самоличността на атакуващите, стоящи зад атаките, нито мащабът на тези усилия.

В светлината на тези разкрития на потребителите, използващи локални версии, се препоръчва да инсталират корекциите за сигурност възможно най-скоро. Крайният срок, в който федералните агенции на САЩ трябва да приложат съответните обновления или мерки за смекчаване на риска за CVE-2026-63077, е 8 август 2026 г.