Уразливість десеріалізації недовірених даних у JetBrains TeamCity
Критична уразливість JetBrains TeamCity дозволяє віддалене виконання коду. Оновіть до версії 2026.1.3 для захисту CI/CD інфраструктури.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.69%
- Активно використовується
- так
- Продукт
- TeamCity
Що відомо
У JetBrains TeamCity версій до 2026.1.3 та 2025.11.7 виявлено критичну уразливість, що дозволяє неавторизоване віддалене виконання коду через протокол опитування агентів. Ця вразливість має високий рівень небезпеки з CVSS 9.8.
Бізнес-вплив
Вразливість може призвести до повного контролю над сервером TeamCity з боку зловмисника без необхідності автентифікації, що ставить під загрозу безпеку CI/CD процесів та інфраструктури. Власники та оператори інфраструктури повинні терміново оцінити ризики та вжити заходів для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно оновити JetBrains TeamCity до версії 2026.1.3 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити мережевий доступ до сервера TeamCity, ретельно перевірити журнали на ознаки зловмисної активності та підвищити моніторинг системи. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.