CISA 5 серпня 2026 року додала вразливість CVE-2026-63077 до каталогу Known Exploited Vulnerabilities (KEV), підтвердивши її активну експлуатацію. Вразливість зачіпає локальні (on-premise) версії JetBrains TeamCity — однієї з найпоширеніших платформ для безперервної інтеграції та доставки. З оцінкою CVSS 9.8 із 10 ця діра дає змогу неавтентифікованому зловмиснику виконувати довільні команди операційної системи на сервері TeamCity. Федеральні агентства США зобов’язані усунути вразливість до 8 серпня 2026 року, але негайне оновлення рекомендується всім організаціям, які використовують on-premise TeamCity.
Технічна суть вразливості
CVE-2026-63077 належить до класу вразливостей десеріалізації недовірених даних (CWE-502). Згідно з описом CISA в каталозі KEV, вразливість дає змогу здійснити неавтентифіковане віддалене виконання коду через протокол опитування агентів TeamCity (agent polling protocol).
Вектор атаки заслуговує на особливу увагу. Протокол опитування агентів — це внутрішній механізм, через який збіркові агенти TeamCity взаємодіють із центральним сервером. Експлуатація цього протоколу означає, що зловмиснику не потрібен ані обліковий запис, ані доступ до вебінтерфейсу TeamCity. Достатньо мережевого доступу до сервера на відповідному порту, щоб надіслати спеціально сформовані дані, які сервер десеріалізує без належної валідації.
Ключові характеристики вразливості:
- CVE ID: CVE-2026-63077
- Тип: десеріалізація недовірених даних
- Оцінка CVSS: 9.8 (критична)
- Автентифікація: не потрібна
- Вектор: протокол опитування агентів TeamCity
- Статус експлуатації: підтверджена активна експлуатація в реальних атаках
Масштаб потенційного впливу
Наслідки успішної експлуатації визначаються привілеями, з якими працює процес сервера TeamCity. За даними JetBrains, атакувальник може:
- Отримати доступ до даних TeamCity, конфігурацій і збережених облікових даних
- Змінювати стан сервера
- Скомпрометувати цілісність збіркових артефактів
- Порушити роботу подальших конвеєрів CI/CD
Останній пункт становить найбільшу стратегічну загрозу. TeamCity як центральний елемент CI/CD-інфраструктури зберігає секрети для доступу до репозиторіїв коду, реєстрів контейнерів, хмарних середовищ і продуктивних серверів. Компрометація TeamCity — це не просто злам одного сервера, а потенційна точка входу для атаки на ланцюг постачання програмного забезпечення. Зловмисник, який отримав контроль над збірковим сервером, здатен вбудувати шкідливий код в артефакти, що потім автоматично розгортаються в продуктивні середовища.
Облікові дані, що зберігаються в TeamCity — токени доступу до Git-репозиторіїв, ключі API хмарних провайдерів, паролі до баз даних — у разі витоку відкривають можливості для латерального переміщення всією інфраструктурою організації.
Невідомі фактори
На момент публікації залишається невідомим, яким саме чином вразливість експлуатується в реальних атаках, які угруповання стоять за цією активністю та яким є її масштаб. Як повідомляється, JetBrains поки не оновила свій бюлетень безпеки для підтвердження факту активної експлуатації. Відсутність публічних індикаторів компрометації (IoC) ускладнює ретроспективний пошук слідів атак в інфраструктурі.
Варто зазначити, що TeamCity вже ставав ціллю серйозних атак. Попередні критичні вразливості в цьому продукті привертали увагу як фінансово вмотивованих угруповань, так і APT-акторів, що робить поточну ситуацію особливо тривожною.
Рекомендації щодо реагування
З огляду на підтверджену активну експлуатацію та критичну оцінку CVSS 9.8, пріоритет реагування — максимальний.
- Негайно оновіть on-premise TeamCity до останньої версії з виправленням CVE-2026-63077. Не відкладайте до планового вікна обслуговування.
- Обмежте мережевий доступ до портів протоколу опитування агентів TeamCity. Доступ до цих портів має бути дозволений виключно з IP-адрес легітимних збіркових агентів.
- Проведіть аудит збережених секретів. Якщо сервер TeamCity був доступний з інтернету або ненадійних мережевих сегментів, вважайте всі облікові дані, що зберігалися, потенційно скомпрометованими та виконайте їх ротацію.
- Перевірте журнали сервера TeamCity на наявність аномальних підключень за протоколом опитування агентів, особливо з нетипових IP-адрес.
- Перевірте цілісність збіркових артефактів і конфігурацій збірок за останні тижні — шукайте несанкціоновані зміни.
- Ізолюйте сервер TeamCity від прямого доступу з інтернету, якщо це ще не зроблено. Використовуйте VPN або мережеву сегментацію.
Для федеральних агентств США діє обов’язкова вимога: відповідно до Binding Operational Directive 26-04 вразливість має бути усунена до 8 серпня 2026 року.
CVE-2026-63077 — це вразливість, яка поєднує три небезпечні фактори: неавтентифікований доступ, виконання довільного коду та стратегічне розташування TeamCity в центрі CI/CD-інфраструктури. Організаціям з on-premise TeamCity необхідно встановити оновлення впродовж найближчих годин, обмежити мережевий доступ до сервера та провести ротацію всіх секретів, що зберігалися в TeamCity, якщо сервер був доступний із недовірених мереж.