JetBrains закрыла критический RCE в TeamCity On-Premises (CVE-2026-63077)

Коротко о главном
27 июля 2026 года JetBrains выпустила экстренный патч для CVE-2026-63077 — критической уязвимости в TeamCity On-Premises с оценкой CVSS 9.8. Ошибка позволяет неаутентифицированному злоумышленнику с сетевым доступом к серверу выполнить произвольные команды ОС. Затронуты все версии On-Premises; исправление вышло в 2025.11.7 и 2026.1.3, для старых сборок доступен плагин с патчем. Обновляйтесь немедленно.
Опасность в том, что это не рядовой сервис, а CI/CD-сервер — узел, который хранит учётные данные, ключи развёртывания и собирает артефакты, попадающие к вашим клиентам. Захват TeamCity даёт атакующему точку входа во всю цепочку поставки ПО, поэтому уязвимость такого класса закрывают в первую очередь, не дожидаясь окна планового обслуживания.
На момент раскрытия признаков эксплуатации в реальных атаках JetBrains не зафиксировала, а облачный TeamCity Cloud уязвимости не подвержен. Но история продукта показывает, что окно между публикацией фикса и появлением рабочего эксплойта у самостоятельно размещённых серверов исчисляется днями — так что «пропатчим на выходных» здесь плохая стратегия.
Что за уязвимость и чем она опасна
CVE-2026-63077 относится к классу небезопасной десериализации недоверенных данных. Технически атака идёт через протокол опроса агентов TeamCity: специально сформированный запрос обходит проверку аутентификации и приводит к выполнению команд операционной системы с правами процесса сервера. Валидные логин и пароль при этом не нужны — достаточно сетевого доступа к веб-интерфейсу по HTTP(S).
По описанию JetBrains, успешная эксплуатация открывает доступ к данным TeamCity, его конфигурации и сохранённым учётным данным, позволяет менять состояние сервера и потенциально скомпрометировать целостность собираемых артефактов и связанных с ними пайплайнов. Для команд, которые доставляют собственный продукт через этот сервер, это означает риск подмены сборки на пути к пользователю — сценарий атаки на цепочку поставки, а не изолированный инцидент. Наладить безопасный конвейер и вынести секреты из сборочного узла помогает грамотно выстроенная DevOps-практика, а разовую проверку — аудит кода и инфраструктуры.
Уязвимость нашёл и приватно передал вендору исследователь Antoni Tremblay в начале июля. Ответственное раскрытие дало JetBrains время подготовить исправление и не публиковать деталей эксплойта до выхода патча — это правильный сценарий, но он же означает, что обратная разработка фикса злоумышленниками теперь лишь вопрос времени.
Какие версии затронуты и куда обновляться
Уязвимы все версии TeamCity On-Premises — то есть самостоятельно размещённые инсталляции, которыми управляет ваша команда. Исправление включено в две ветки: 2025.11.7 и 2026.1.3. Обновление до любой из них закрывает проблему.
Если немедленный апгрейд невозможен — например, версия сильно отстала или обновление требует согласования, — JetBrains выпустила отдельный плагин с патчем, совместимый со сборками начиная с 2017.1. Он устраняет уязвимость без перехода на новую мажорную версию и подходит как временная мера, пока команда планирует полноценное обновление.
Пользователям облачного TeamCity Cloud делать ничего не нужно: эта редакция уязвимости не подвержена, а инфраструктуру патчит сам вендор. JetBrains также сообщила, что проверила окружение TeamCity Cloud и следов попыток эксплуатации не обнаружила.
Что это значит для команд разработки
Ключевой урок инцидента — CI/CD-сервер нельзя считать «внутренним» сервисом по умолчанию. Многие команды исторически выставляют TeamCity в интернет ради удобства подрядчиков, удалённых разработчиков или веб-хуков, и именно такие серверы становятся мишенью в первую очередь. Неаутентифицированный RCE превращает открытый веб-интерфейс в прямой путь к секретам и артефактам.
Практический смысл: сборочный узел заслуживает того же уровня защиты, что и продакшн. Это отдельная сеть или VPN для доступа к панели, минимально необходимые привилегии процесса в ОС, регулярная ротация токенов развёртывания и хранение секретов вне самого TeamCity — в выделенном менеджере секретов. Тогда даже успешный взлом сервера не отдаёт атакующему ключи от всей инфраструктуры одним движением.
Что сделать прямо сейчас
Проверьте версию своего TeamCity On-Premises. Если это самостоятельно размещённый сервер любой версии — вы в зоне риска, пока не применён патч.
Обновитесь до 2025.11.7 или 2026.1.3 либо установите плагин с патчем для сборок от 2017.1, если полноценный апгрейд прямо сейчас невозможен.
Ограничьте сетевой доступ к серверу: уберите панель и REST API из открытого интернета, оставьте доступ только через VPN или доверенную сеть. Это снижает риск и на будущее, до следующей уязвимости такого класса.
После обновления проверьте журналы на аномальные запросы к протоколу агентов и подозрительную активность процессов, смените сохранённые в TeamCity учётные данные и токены развёртывания, если сервер был доступен извне.
Часто задаваемые вопросы
Эксплуатируется ли CVE-2026-63077 в реальных атаках? На момент раскрытия 27 июля 2026 года JetBrains не зафиксировала признаков эксплуатации и не нашла следов атак в TeamCity Cloud. Это не повод откладывать патч: после публикации фикса рабочий эксплойт для самостоятельно размещённых серверов обычно появляется в считанные дни.
Затронут ли облачный TeamCity Cloud? Нет. Уязвимости подвержены только инсталляции On-Premises. TeamCity Cloud патчится вендором, и никаких действий со стороны пользователя не требуется.
Что делать, если обновиться прямо сейчас нельзя? Установите выпущенный JetBrains плагин с патчем — он совместим со сборками начиная с 2017.1 и закрывает уязвимость без перехода на новую мажорную версию. Параллельно ограничьте сетевой доступ к серверу.
Насколько опасна эксплуатация? Очень. Неаутентифицированный злоумышленник выполняет команды с правами процесса сервера и получает доступ к данным, конфигурации и сохранённым учётным данным TeamCity, а значит — потенциально к секретам развёртывания и целостности сборок во всей цепочке поставки.
Источники
JetBrains — Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077), 27 июля 2026 года (первоисточник вендора).
Rapid7 — CVE-2026-63077: Critical unauthenticated remote code execution in JetBrains TeamCity, 2026.
Help Net Security — JetBrains fixes critical unauthenticated RCE in TeamCity On-Premises (CVE-2026-63077), 28 июля 2026 года.