CVE-2026-63077
JetBrains TeamCity
2026-08-05
JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-63077 связана с небезопасной десериализацией недоверенных данных в протоколе опроса агентов (agent polling protocol) JetBrains TeamCity. Неавторизованный удаленный злоумышленник может отправить специально подготовленный сериализованный объект на порт взаимодействия сервера с агентами. В процессе десериализации этого объекта на стороне сервера происходит выполнение произвольного кода (RCE) в контексте учетной записи, от имени которой запущен сервер TeamCity.
Как исправить
Установите официальное обновление безопасности от JetBrains, содержащее исправление для CVE-2026-63077. Для этого выполните следующие действия:
Остановите сервер TeamCity:
./teamcity-server.sh stop
Скачайте последнюю безопасную версию TeamCity с официального сайта JetBrains и установите её поверх текущей версии.
Запустите сервер TeamCity:
./teamcity-server.sh start
Временные меры
Если вы не можете установить обновление незамедлительно, примените следующие компенсирующие меры:
Ограничьте доступ к порту сервера TeamCity (по умолчанию используется порт веб-интерфейса, например, 8111, через который также взаимодействуют агенты), разрешив подключения только с доверенных IP-адресов легитимных агентов сборки.
Пример команды для разрешения доступа конкретному агенту (замените IP_АГЕНТА на реальный адрес):
iptables -A INPUT -p tcp -s IP_АГЕНТА --dport 8111 -j ACCEPT
Пример команды для блокировки всех остальных подключений к порту сервера:
iptables -A INPUT -p tcp --dport 8111 -j DROP
Настройте использование прокси-сервера или Web Application Firewall (WAF) перед TeamCity для фильтрации подозрительных запросов к эндпоинтам взаимодействия с агентами.
Включите обязательную авторизацию агентов по клиентским SSL-сертификатам (Client Certificate Authentication) для предотвращения отправки запросов от неавторизованных источников.
Пока никто не поделился опытом.
Станьте первым!