Яндекс.Метрика
Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

JetBrains закрыла критический RCE в TeamCity On-Premises (CVE-2026-63077)

30 июля 2026·6 мин чтения
TeamCityCVE-2026-63077
JetBrains закрыла критический RCE в TeamCity On-Premises (CVE-2026-63077)

Коротко о главном

27 июля 2026 года JetBrains выпустила экстренный патч для CVE-2026-63077 — критической уязвимости в TeamCity On-Premises с оценкой CVSS 9.8. Ошибка позволяет неаутентифицированному злоумышленнику с сетевым доступом к серверу выполнить произвольные команды ОС. Затронуты все версии On-Premises; исправление вышло в 2025.11.7 и 2026.1.3, для старых сборок доступен плагин с патчем. Обновляйтесь немедленно.

Опасность в том, что это не рядовой сервис, а CI/CD-сервер — узел, который хранит учётные данные, ключи развёртывания и собирает артефакты, попадающие к вашим клиентам. Захват TeamCity даёт атакующему точку входа во всю цепочку поставки ПО, поэтому уязвимость такого класса закрывают в первую очередь, не дожидаясь окна планового обслуживания.

На момент раскрытия признаков эксплуатации в реальных атаках JetBrains не зафиксировала, а облачный TeamCity Cloud уязвимости не подвержен. Но история продукта показывает, что окно между публикацией фикса и появлением рабочего эксплойта у самостоятельно размещённых серверов исчисляется днями — так что «пропатчим на выходных» здесь плохая стратегия.

Что за уязвимость и чем она опасна

CVE-2026-63077 относится к классу небезопасной десериализации недоверенных данных. Технически атака идёт через протокол опроса агентов TeamCity: специально сформированный запрос обходит проверку аутентификации и приводит к выполнению команд операционной системы с правами процесса сервера. Валидные логин и пароль при этом не нужны — достаточно сетевого доступа к веб-интерфейсу по HTTP(S).

По описанию JetBrains, успешная эксплуатация открывает доступ к данным TeamCity, его конфигурации и сохранённым учётным данным, позволяет менять состояние сервера и потенциально скомпрометировать целостность собираемых артефактов и связанных с ними пайплайнов. Для команд, которые доставляют собственный продукт через этот сервер, это означает риск подмены сборки на пути к пользователю — сценарий атаки на цепочку поставки, а не изолированный инцидент. Наладить безопасный конвейер и вынести секреты из сборочного узла помогает грамотно выстроенная DevOps-практика, а разовую проверку — аудит кода и инфраструктуры.

Уязвимость нашёл и приватно передал вендору исследователь Antoni Tremblay в начале июля. Ответственное раскрытие дало JetBrains время подготовить исправление и не публиковать деталей эксплойта до выхода патча — это правильный сценарий, но он же означает, что обратная разработка фикса злоумышленниками теперь лишь вопрос времени.

Какие версии затронуты и куда обновляться

Уязвимы все версии TeamCity On-Premises — то есть самостоятельно размещённые инсталляции, которыми управляет ваша команда. Исправление включено в две ветки: 2025.11.7 и 2026.1.3. Обновление до любой из них закрывает проблему.

Если немедленный апгрейд невозможен — например, версия сильно отстала или обновление требует согласования, — JetBrains выпустила отдельный плагин с патчем, совместимый со сборками начиная с 2017.1. Он устраняет уязвимость без перехода на новую мажорную версию и подходит как временная мера, пока команда планирует полноценное обновление.

Пользователям облачного TeamCity Cloud делать ничего не нужно: эта редакция уязвимости не подвержена, а инфраструктуру патчит сам вендор. JetBrains также сообщила, что проверила окружение TeamCity Cloud и следов попыток эксплуатации не обнаружила.

Что это значит для команд разработки

Ключевой урок инцидента — CI/CD-сервер нельзя считать «внутренним» сервисом по умолчанию. Многие команды исторически выставляют TeamCity в интернет ради удобства подрядчиков, удалённых разработчиков или веб-хуков, и именно такие серверы становятся мишенью в первую очередь. Неаутентифицированный RCE превращает открытый веб-интерфейс в прямой путь к секретам и артефактам.

Практический смысл: сборочный узел заслуживает того же уровня защиты, что и продакшн. Это отдельная сеть или VPN для доступа к панели, минимально необходимые привилегии процесса в ОС, регулярная ротация токенов развёртывания и хранение секретов вне самого TeamCity — в выделенном менеджере секретов. Тогда даже успешный взлом сервера не отдаёт атакующему ключи от всей инфраструктуры одним движением.

Что сделать прямо сейчас

Проверьте версию своего TeamCity On-Premises. Если это самостоятельно размещённый сервер любой версии — вы в зоне риска, пока не применён патч.

Обновитесь до 2025.11.7 или 2026.1.3 либо установите плагин с патчем для сборок от 2017.1, если полноценный апгрейд прямо сейчас невозможен.

Ограничьте сетевой доступ к серверу: уберите панель и REST API из открытого интернета, оставьте доступ только через VPN или доверенную сеть. Это снижает риск и на будущее, до следующей уязвимости такого класса.

После обновления проверьте журналы на аномальные запросы к протоколу агентов и подозрительную активность процессов, смените сохранённые в TeamCity учётные данные и токены развёртывания, если сервер был доступен извне.

Часто задаваемые вопросы

Эксплуатируется ли CVE-2026-63077 в реальных атаках? На момент раскрытия 27 июля 2026 года JetBrains не зафиксировала признаков эксплуатации и не нашла следов атак в TeamCity Cloud. Это не повод откладывать патч: после публикации фикса рабочий эксплойт для самостоятельно размещённых серверов обычно появляется в считанные дни.

Затронут ли облачный TeamCity Cloud? Нет. Уязвимости подвержены только инсталляции On-Premises. TeamCity Cloud патчится вендором, и никаких действий со стороны пользователя не требуется.

Что делать, если обновиться прямо сейчас нельзя? Установите выпущенный JetBrains плагин с патчем — он совместим со сборками начиная с 2017.1 и закрывает уязвимость без перехода на новую мажорную версию. Параллельно ограничьте сетевой доступ к серверу.

Насколько опасна эксплуатация? Очень. Неаутентифицированный злоумышленник выполняет команды с правами процесса сервера и получает доступ к данным, конфигурации и сохранённым учётным данным TeamCity, а значит — потенциально к секретам развёртывания и целостности сборок во всей цепочке поставки.

Источники

JetBrains — Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077), 27 июля 2026 года (первоисточник вендора).

Rapid7 — CVE-2026-63077: Critical unauthenticated remote code execution in JetBrains TeamCity, 2026.

Help Net Security — JetBrains fixes critical unauthenticated RCE in TeamCity On-Premises (CVE-2026-63077), 28 июля 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.