CISA 5 августа 2026 года внесла уязвимость CVE-2026-63077 в каталог Known Exploited Vulnerabilities (KEV), подтвердив её активную эксплуатацию. Уязвимость затрагивает локальные (on-premise) версии JetBrains TeamCity — одной из наиболее распространённых платформ для непрерывной интеграции и доставки. С оценкой CVSS 9.8 из 10 эта брешь позволяет неаутентифицированному злоумышленнику выполнять произвольные команды операционной системы на сервере TeamCity. Федеральные агентства США обязаны устранить уязвимость до 8 августа 2026 года, но немедленное обновление рекомендуется всем организациям, использующим on-premise TeamCity.
Техническая суть уязвимости
CVE-2026-63077 относится к классу уязвимостей десериализации недоверенных данных (CWE-502). Согласно описанию CISA в каталоге KEV, уязвимость позволяет осуществить неаутентифицированное удалённое выполнение кода через протокол опроса агентов TeamCity (agent polling protocol).
Вектор атаки заслуживает особого внимания. Протокол опроса агентов — это внутренний механизм, через который сборочные агенты TeamCity взаимодействуют с центральным сервером. Эксплуатация этого протокола означает, что злоумышленнику не требуется ни учётная запись, ни доступ к веб-интерфейсу TeamCity. Достаточно сетевого доступа к серверу на соответствующем порту, чтобы отправить специально сформированные данные, которые сервер десериализует без надлежащей валидации.
Ключевые характеристики уязвимости:
- CVE ID: CVE-2026-63077
- Тип: десериализация недоверенных данных
- Оценка CVSS: 9.8 (критическая)
- Аутентификация: не требуется
- Вектор: протокол опроса агентов TeamCity
- Статус эксплуатации: подтверждена активная эксплуатация в реальных атаках
Масштаб потенциального воздействия
Последствия успешной эксплуатации определяются привилегиями, с которыми работает процесс сервера TeamCity. По данным JetBrains, атакующий может:
- Получить доступ к данным TeamCity, конфигурациям и сохранённым учётным данным
- Изменять состояние сервера
- Скомпрометировать целостность сборочных артефактов
- Нарушить работу нижестоящих конвейеров CI/CD
Последний пункт представляет наибольшую стратегическую угрозу. TeamCity как центральный элемент CI/CD-инфраструктуры хранит секреты для доступа к репозиториям кода, реестрам контейнеров, облачным средам и продуктивным серверам. Компрометация TeamCity — это не просто взлом одного сервера, а потенциальная точка входа для атаки на цепочку поставок программного обеспечения. Злоумышленник, получивший контроль над сборочным сервером, способен внедрить вредоносный код в артефакты, которые затем автоматически развёртываются в продуктивные среды.
Хранимые в TeamCity учётные данные — токены доступа к Git-репозиториям, ключи API облачных провайдеров, пароли к базам данных — при утечке открывают возможности для латерального перемещения по всей инфраструктуре организации.
Неизвестные факторы
На момент публикации остаётся неизвестным, каким именно образом уязвимость эксплуатируется в реальных атаках, какие группировки стоят за этой активностью и каков её масштаб. JetBrains, как сообщается, пока не обновила свой бюллетень безопасности для подтверждения факта активной эксплуатации. Отсутствие публичных индикаторов компрометации (IoC) затрудняет ретроспективный поиск следов атак в инфраструктуре.
Стоит отметить, что TeamCity уже становился мишенью для серьёзных атак. Предыдущие критические уязвимости в этом продукте привлекали внимание как финансово мотивированных группировок, так и APT-акторов, что делает текущую ситуацию особенно тревожной.
Рекомендации по реагированию
Учитывая подтверждённую активную эксплуатацию и критическую оценку CVSS 9.8, приоритет реагирования — максимальный.
- Немедленно обновите on-premise TeamCity до последней версии с исправлением CVE-2026-63077. Не откладывайте до планового окна обслуживания.
- Ограничьте сетевой доступ к портам протокола опроса агентов TeamCity. Доступ к этим портам должен быть разрешён исключительно с IP-адресов легитимных сборочных агентов.
- Проведите аудит сохранённых секретов. Если сервер TeamCity был доступен из интернета или ненадёжных сетевых сегментов, считайте все хранимые учётные данные потенциально скомпрометированными и выполните их ротацию.
- Проверьте журналы сервера TeamCity на предмет аномальных подключений по протоколу опроса агентов, особенно с нехарактерных IP-адресов.
- Проверьте целостность сборочных артефактов и конфигураций сборок за последние недели — ищите несанкционированные изменения.
- Изолируйте сервер TeamCity от прямого доступа из интернета, если это ещё не сделано. Используйте VPN или сетевую сегментацию.
Для федеральных агентств США действует обязательное требование: в соответствии с Binding Operational Directive 26-04 уязвимость должна быть устранена до 8 августа 2026 года.
CVE-2026-63077 — это уязвимость, которая сочетает три опасных фактора: неаутентифицированный доступ, выполнение произвольного кода и стратегическое расположение TeamCity в центре CI/CD-инфраструктуры. Организациям с on-premise TeamCity необходимо применить обновление в течение ближайших часов, ограничить сетевой доступ к серверу и провести ротацию всех секретов, хранившихся в TeamCity, если сервер был доступен из недоверенных сетей.