Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Уязвимость серверов TeamCity позволяет подменить код перед самым релизом

JetBrains выпустила экстренное обновление. Тянуть с его установкой не стоит.

Системы сборки редко оказываются на виду, однако несанкционированный доступ к ним открывает прямой путь к исходному коду, учётным данным и готовым продуктам. Именно на фоне такой угрозы JetBrains выпустила срочное исправление для критической уязвимости CVE-2026-63077 (9.8 по шкале CVSS 3.1) во всех версиях TeamCity On-Premises.

Ошибка позволяет удалённому злоумышленнику без учётной записи обойти проверку подлинности через протокол опроса агентов TeamCity и выполнить произвольные команды операционной системы. Для атаки достаточно доступа к серверу по HTTP или HTTPS. Команды запускаются с правами процесса TeamCity.

Успешная атака может раскрыть данные и настройки сервера, сохранённые учётные данные и другие секреты. Злоумышленник также способен изменить состояние системы, подменить результаты сборки и нарушить целостность последующих этапов CI/CD, через которые программы тестируют и готовят к выпуску.

Уязвимость затрагивает все локальные установки TeamCity. JetBrains закрыла её в версиях 2025.11.7 и 2026.1.3. Для серверов TeamCity 2017.1 и новее, которые пока нельзя обновить, компания выпустила отдельный плагин безопасности. Такой плагин устраняет только CVE-2026-63077 и не заменяет полноценное обновление.

Проблему передал JetBrains специалист Антони Трембле 10 июля 2026 года в рамках согласованного раскрытия. На момент публикации компания не обнаружила признаков активных атак. Клиентам TeamCity Cloud ничего делать не требуется, поскольку защитные меры уже применены, а следов эксплуатации в облачной среде нет.

Администраторам рекомендуют немедленно обновить TeamCity до версии 2025.11.7 или 2026.1.3 либо установить плагин безопасности. Доступ к серверу лучше ограничить доверенными сетями или VPN, процесс TeamCity запускать с минимальными правами, а сам сервер размещать отдельно от агентов сборки.

SecurityLab