Уразливість десеріалізації недовірених даних у JetBrains TeamCity

Критична уразливість JetBrains TeamCity дозволяє віддалене виконання коду. Оновіть до версії 2026.1.3 для захисту CI/CD інфраструктури.
CVE-2026-63077CVSS 9.8CISA KEVKnown Exploited

Уразливість десеріалізації недовірених даних у JetBrains TeamCity

Критична уразливість JetBrains TeamCity дозволяє віддалене виконання коду. Оновіть до версії 2026.1.3 для захисту CI/CD інфраструктури.

CVSS
9.8 CRITICAL
EPSS
99.69%
Активно використовується
так
Продукт
TeamCity

Що відомо

У JetBrains TeamCity версій до 2026.1.3 та 2025.11.7 виявлено критичну уразливість, що дозволяє неавторизоване віддалене виконання коду через протокол опитування агентів. Ця вразливість має високий рівень небезпеки з CVSS 9.8.

Бізнес-вплив

Вразливість може призвести до повного контролю над сервером TeamCity з боку зловмисника без необхідності автентифікації, що ставить під загрозу безпеку CI/CD процесів та інфраструктури. Власники та оператори інфраструктури повинні терміново оцінити ризики та вжити заходів для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно оновити JetBrains TeamCity до версії 2026.1.3 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити мережевий доступ до сервера TeamCity, ретельно перевірити журнали на ознаки зловмисної активності та підвищити моніторинг системи. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки