CVE-2026-63077

JetBrains TeamCity

КРИТИЧЕСКИЙ

Вероятность (EPSS) 10.7%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-08-05

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-63077 связана с небезопасной десериализацией недоверенных данных в протоколе опроса агентов (agent polling protocol) JetBrains TeamCity. Неавторизованный удаленный злоумышленник может отправить специально подготовленный сериализованный объект на порт взаимодействия сервера с агентами. В процессе десериализации этого объекта на стороне сервера происходит выполнение произвольного кода (RCE) в контексте учетной записи, от имени которой запущен сервер TeamCity.

Как исправить

Установите официальное обновление безопасности от JetBrains, содержащее исправление для CVE-2026-63077. Для этого выполните следующие действия:

Остановите сервер TeamCity:

./teamcity-server.sh stop

Скачайте последнюю безопасную версию TeamCity с официального сайта JetBrains и установите её поверх текущей версии.

Запустите сервер TeamCity:

./teamcity-server.sh start

Временные меры

Если вы не можете установить обновление незамедлительно, примените следующие компенсирующие меры:

Ограничьте доступ к порту сервера TeamCity (по умолчанию используется порт веб-интерфейса, например, 8111, через который также взаимодействуют агенты), разрешив подключения только с доверенных IP-адресов легитимных агентов сборки.

Пример команды для разрешения доступа конкретному агенту (замените IP_АГЕНТА на реальный адрес):

iptables -A INPUT -p tcp -s IP_АГЕНТА --dport 8111 -j ACCEPT

Пример команды для блокировки всех остальных подключений к порту сервера:

iptables -A INPUT -p tcp --dport 8111 -j DROP

Настройте использование прокси-сервера или Web Application Firewall (WAF) перед TeamCity для фильтрации подозрительных запросов к эндпоинтам взаимодействия с агентами.

Включите обязательную авторизацию агентов по клиентским SSL-сертификатам (Client Certificate Authentication) для предотвращения отправки запросов от неавторизованных источников.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!