Krytyczna luka w JetBrains TeamCity umożliwiająca zdalne wykonanie kodu
CVE-2026-63077 to krytyczna luka w JetBrains TeamCity umożliwiająca zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja i monitoring systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.69%
- Aktywnie wykorzystywana
- tak
- Produkt
- TeamCity
Co wiadomo
W JetBrains TeamCity w wersjach przed 2026.1.3 i 2025.11.7 wykryto krytyczną lukę umożliwiającą nieautoryzowane zdalne wykonanie kodu poprzez protokół polling agentów. Luka ta wynika z niebezpiecznej deserializacji niezaufanych danych.
Wpływ biznesowy
Eksploatacja tej luki pozwala atakującemu na zdalne wykonanie dowolnego kodu bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad serwerem TeamCity. Może to skutkować poważnymi konsekwencjami dla ciągłości działania i bezpieczeństwa infrastruktury IT, w tym wyciekiem danych i zakłóceniem procesów CI/CD.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie JetBrains TeamCity do wersji 2026.1.3 lub nowszej, które zawierają poprawkę usuwającą lukę. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do serwera TeamCity, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji sieciowej. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczaniu ekspozycji sieciowej.