Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость десериализации в JetBrains TeamCity активно эксплуатируется — CISA требует патч до 8 августа

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

CISA 5 августа 2026 года внесла уязвимость CVE-2026-63077 в каталог Known Exploited Vulnerabilities (KEV), подтвердив её активную эксплуатацию. Уязвимость затрагивает локальные (on-premise) версии JetBrains TeamCity — одной из наиболее распространённых платформ для непрерывной интеграции и доставки. С оценкой CVSS 9.8 из 10 эта брешь позволяет неаутентифицированному злоумышленнику выполнять произвольные команды операционной системы на сервере TeamCity. Федеральные агентства США обязаны устранить уязвимость до 8 августа 2026 года, но немедленное обновление рекомендуется всем организациям, использующим on-premise TeamCity.

Техническая суть уязвимости

CVE-2026-63077 относится к классу уязвимостей десериализации недоверенных данных (CWE-502). Согласно описанию CISA в каталоге KEV, уязвимость позволяет осуществить неаутентифицированное удалённое выполнение кода через протокол опроса агентов TeamCity (agent polling protocol).

Вектор атаки заслуживает особого внимания. Протокол опроса агентов — это внутренний механизм, через который сборочные агенты TeamCity взаимодействуют с центральным сервером. Эксплуатация этого протокола означает, что злоумышленнику не требуется ни учётная запись, ни доступ к веб-интерфейсу TeamCity. Достаточно сетевого доступа к серверу на соответствующем порту, чтобы отправить специально сформированные данные, которые сервер десериализует без надлежащей валидации.

Ключевые характеристики уязвимости:

  • CVE ID: CVE-2026-63077
  • Тип: десериализация недоверенных данных
  • Оценка CVSS: 9.8 (критическая)
  • Аутентификация: не требуется
  • Вектор: протокол опроса агентов TeamCity
  • Статус эксплуатации: подтверждена активная эксплуатация в реальных атаках

Масштаб потенциального воздействия

Последствия успешной эксплуатации определяются привилегиями, с которыми работает процесс сервера TeamCity. По данным JetBrains, атакующий может:

  • Получить доступ к данным TeamCity, конфигурациям и сохранённым учётным данным
  • Изменять состояние сервера
  • Скомпрометировать целостность сборочных артефактов
  • Нарушить работу нижестоящих конвейеров CI/CD

Последний пункт представляет наибольшую стратегическую угрозу. TeamCity как центральный элемент CI/CD-инфраструктуры хранит секреты для доступа к репозиториям кода, реестрам контейнеров, облачным средам и продуктивным серверам. Компрометация TeamCity — это не просто взлом одного сервера, а потенциальная точка входа для атаки на цепочку поставок программного обеспечения. Злоумышленник, получивший контроль над сборочным сервером, способен внедрить вредоносный код в артефакты, которые затем автоматически развёртываются в продуктивные среды.

Хранимые в TeamCity учётные данные — токены доступа к Git-репозиториям, ключи API облачных провайдеров, пароли к базам данных — при утечке открывают возможности для латерального перемещения по всей инфраструктуре организации.

Неизвестные факторы

На момент публикации остаётся неизвестным, каким именно образом уязвимость эксплуатируется в реальных атаках, какие группировки стоят за этой активностью и каков её масштаб. JetBrains, как сообщается, пока не обновила свой бюллетень безопасности для подтверждения факта активной эксплуатации. Отсутствие публичных индикаторов компрометации (IoC) затрудняет ретроспективный поиск следов атак в инфраструктуре.

Стоит отметить, что TeamCity уже становился мишенью для серьёзных атак. Предыдущие критические уязвимости в этом продукте привлекали внимание как финансово мотивированных группировок, так и APT-акторов, что делает текущую ситуацию особенно тревожной.

Рекомендации по реагированию

Учитывая подтверждённую активную эксплуатацию и критическую оценку CVSS 9.8, приоритет реагирования — максимальный.

  1. Немедленно обновите on-premise TeamCity до последней версии с исправлением CVE-2026-63077. Не откладывайте до планового окна обслуживания.
  2. Ограничьте сетевой доступ к портам протокола опроса агентов TeamCity. Доступ к этим портам должен быть разрешён исключительно с IP-адресов легитимных сборочных агентов.
  3. Проведите аудит сохранённых секретов. Если сервер TeamCity был доступен из интернета или ненадёжных сетевых сегментов, считайте все хранимые учётные данные потенциально скомпрометированными и выполните их ротацию.
  4. Проверьте журналы сервера TeamCity на предмет аномальных подключений по протоколу опроса агентов, особенно с нехарактерных IP-адресов.
  5. Проверьте целостность сборочных артефактов и конфигураций сборок за последние недели — ищите несанкционированные изменения.
  6. Изолируйте сервер TeamCity от прямого доступа из интернета, если это ещё не сделано. Используйте VPN или сетевую сегментацию.

Для федеральных агентств США действует обязательное требование: в соответствии с Binding Operational Directive 26-04 уязвимость должна быть устранена до 8 августа 2026 года.

CVE-2026-63077 — это уязвимость, которая сочетает три опасных фактора: неаутентифицированный доступ, выполнение произвольного кода и стратегическое расположение TeamCity в центре CI/CD-инфраструктуры. Организациям с on-premise TeamCity необходимо применить обновление в течение ближайших часов, ограничить сетевой доступ к серверу и провести ротацию всех секретов, хранившихся в TeamCity, если сервер был доступен из недоверенных сетей.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.