Krytyczna luka w JetBrains TeamCity umożliwiająca zdalne wykonanie kodu

CVE-2026-63077 to krytyczna luka w JetBrains TeamCity umożliwiająca zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja i monitoring systemu.
CVE-2026-63077CVSS 9.8CISA KEVKnown Exploited

Krytyczna luka w JetBrains TeamCity umożliwiająca zdalne wykonanie kodu

CVE-2026-63077 to krytyczna luka w JetBrains TeamCity umożliwiająca zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja i monitoring systemu.

CVSS
9.8 CRITICAL
EPSS
99.69%
Aktywnie wykorzystywana
tak
Produkt
TeamCity

Co wiadomo

W JetBrains TeamCity w wersjach przed 2026.1.3 i 2025.11.7 wykryto krytyczną lukę umożliwiającą nieautoryzowane zdalne wykonanie kodu poprzez protokół polling agentów. Luka ta wynika z niebezpiecznej deserializacji niezaufanych danych.

Wpływ biznesowy

Eksploatacja tej luki pozwala atakującemu na zdalne wykonanie dowolnego kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem TeamCity. Może to skutkować poważnymi konsekwencjami dla ciągłości działania i bezpieczeństwa infrastruktury IT, w tym wyciekiem danych i zakłóceniem procesów CI/CD.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie JetBrains TeamCity do wersji 2026.1.3 lub nowszej, które zawierają poprawkę usuwającą lukę. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do serwera TeamCity, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji sieciowej. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS