Krytyczna luka w JetBrains TeamCity pozwala na zdalne wykonanie kodu bez uwierzytelnienia - Security Bez Tabu

Krytyczna luka w JetBrains TeamCity pozwala na zdalne wykonanie kodu bez uwierzytelnienia

Cybersecurity news

Wprowadzenie do problemu / definicja

JetBrains TeamCity, popularny serwer CI/CD wykorzystywany do automatyzacji buildów, testów i wdrożeń, został dotknięty krytyczną podatnością oznaczoną jako CVE-2026-63077. Problem dotyczy wdrożeń TeamCity On-Premises i może umożliwić nieautoryzowanemu atakującemu z dostępem sieciowym do interfejsu HTTP(S) serwera obejście mechanizmów uwierzytelniania oraz wykonanie dowolnych poleceń systemowych.

Ze względu na centralną rolę TeamCity w procesie wytwarzania oprogramowania, tego rodzaju luka stanowi istotne zagrożenie nie tylko dla samego serwera, ale także dla całego łańcucha dostaw, środowisk developerskich i potencjalnie systemów produkcyjnych.

W skrócie

  • CVE-2026-63077 to krytyczna podatność o ocenie CVSS 9.8.
  • Luka dotyczy wszystkich wersji TeamCity On-Premises przed wydaniami naprawczymi.
  • Problem został usunięty w wersjach 2025.11.7 oraz 2026.1.3.
  • TeamCity Cloud został zabezpieczony po stronie dostawcy.
  • Mechanizm ataku wykorzystuje agent polling protocol i prowadzi do zdalnego wykonania kodu bez logowania.
  • JetBrains udostępnił także tymczasową wtyczkę bezpieczeństwa dla środowisk, które nie mogą natychmiast wdrożyć pełnej aktualizacji.

Kontekst / historia

Systemy CI/CD od lat należą do najbardziej wrażliwych elementów nowoczesnej infrastruktury deweloperskiej. To właśnie na takich platformach przechowywane są sekrety operacyjne, tokeny dostępowe, klucze wdrożeniowe, dane do rejestrów kontenerów oraz konfiguracje pipeline’ów. Przejęcie serwera buildowego może więc otworzyć drogę do dalszej kompromitacji środowiska organizacji.

W przypadku CVE-2026-63077 podatność została zgłoszona 10 lipca 2026 r. przez badacza Antoniego Tremblaya, natomiast publiczne ostrzeżenie i poprawki opublikowano 28 lipca 2026 r. Producent zaznaczył, że problem dotyczy wyłącznie wersji On-Premises, podczas gdy instancje chmurowe zostały zabezpieczone wcześniej. W chwili ujawnienia nie wskazano publicznie potwierdzonych przypadków aktywnego wykorzystywania luki, jednak jej charakter uzasadnia najwyższy priorytet patchowania.

Analiza techniczna

Podatność wynika z możliwości obejścia kontroli uwierzytelniania w ramach mechanizmu agent polling protocol, który odpowiada za komunikację między serwerem TeamCity a agentami wykonującymi zadania build i deployment. Jeśli napastnik może oddziaływać na ten kanał bez wcześniejszego uwierzytelnienia, zyskuje możliwość przesyłania żądań prowadzących do wykonania poleceń systemowych na serwerze.

W praktyce oznacza to scenariusz unauthenticated remote code execution. Atak nie wymaga legalnego konta, przejętej sesji ani wcześniejszego dostępu uprzywilejowanego. Wystarczy osiągalność serwera przez HTTP lub HTTPS, co znacząco zwiększa poziom ryzyka, szczególnie gdy TeamCity jest wystawiony do Internetu lub dostępny z mniej zaufanych segmentów sieci.

Skutki techniczne zależą od architektury wdrożenia oraz poziomu uprawnień procesu TeamCity. W przypadku szerokich uprawnień lub dostępu do współdzielonych zasobów napastnik może:

  • odczytać konfigurację serwera i definicje pipeline’ów,
  • pozyskać zapisane poświadczenia, sekrety i tokeny,
  • modyfikować zadania build oraz deployment,
  • wdrażać mechanizmy persistence,
  • wykorzystać serwer CI/CD jako punkt wejścia do dalszego ruchu bocznego w sieci.

Szczególnie niebezpieczny jest wpływ na integralność procesu budowania artefaktów. Kompromitacja TeamCity może umożliwić manipulowanie skryptami, zależnościami i wynikowymi buildami, co bezpośrednio przekłada się na ryzyko ataku na software supply chain.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem CVE-2026-63077 jest możliwość pełnego przejęcia serwera TeamCity bez konieczności logowania. Dla organizacji oznacza to ryzyko naruszenia poufności, integralności i dostępności systemów wspierających proces wytwarzania oprogramowania.

W obszarze poufności zagrożone są hasła, tokeny API, klucze SSH, dane dostępowe do repozytoriów, systemów artefaktów i środowisk chmurowych. W obszarze integralności napastnik może modyfikować pipeline’y, skrypty oraz zadania, a tym samym wpłynąć na końcowe artefakty i proces publikacji. Z kolei w obszarze dostępności realne pozostaje zakłócenie buildów, blokowanie agentów, usuwanie konfiguracji lub sabotaż procesu wydawniczego.

Poziom ryzyka rośnie szczególnie w organizacjach, które:

  • wystawiają TeamCity bezpośrednio do Internetu,
  • uruchamiają usługę z nadmiernymi uprawnieniami systemowymi,
  • przechowują w platformie dużą liczbę sekretów,
  • nie stosują segmentacji sieci między CI/CD a środowiskami produkcyjnymi,
  • nie prowadzą pełnego monitoringu komunikacji agentów i zmian konfiguracyjnych.

Dodatkowym wyzwaniem pozostaje detekcja. Jeśli atak omija standardowy proces uwierzytelnienia, tradycyjne mechanizmy monitorowania oparte na zdarzeniach logowania mogą nie zapewnić wystarczająco wczesnego ostrzeżenia.

Rekomendacje

Najważniejszym krokiem obronnym jest natychmiastowa aktualizacja TeamCity On-Premises do wersji 2025.11.7 lub 2026.1.3. Jeżeli organizacja nie może wykonać pełnego upgrade’u od razu, powinna wdrożyć udostępnioną przez producenta wtyczkę bezpieczeństwa jako środek tymczasowy, pamiętając, że nie zastępuje ona docelowej poprawki.

Z perspektywy operacyjnej warto podjąć następujące działania:

  • zidentyfikować wszystkie instancje TeamCity On-Premises w organizacji,
  • potwierdzić wersję oprogramowania i status poprawek,
  • ograniczyć ekspozycję sieciową wyłącznie do zaufanych segmentów,
  • wymusić dostęp przez VPN, reverse proxy lub dodatkową warstwę kontroli dostępu,
  • zweryfikować uprawnienia konta systemowego usługi i wdrożyć zasadę najmniejszych uprawnień,
  • przeprowadzić rotację sekretów, zwłaszcza jeśli serwer był publicznie dostępny,
  • przeanalizować logi, historię zmian konfiguracji i definicje buildów,
  • skontrolować integralność artefaktów oraz pipeline’ów z ostatniego okresu,
  • odseparować infrastrukturę CI/CD od krytycznych zasobów produkcyjnych.

Zespoły SOC i IR powinny również aktywnie poszukiwać oznak kompromitacji, takich jak nietypowe żądania do endpointów komunikacji agentów, nieautoryzowane zmiany w buildach, nowe skrypty w pipeline’ach, niespodziewane procesy potomne uruchamiane przez usługę TeamCity czy podejrzany ruch wychodzący do zewnętrznych hostów.

Podsumowanie

CVE-2026-63077 to przykład krytycznej podatności w systemie CI/CD, której skutki mogą wykraczać daleko poza pojedynczy serwer aplikacyjny. Możliwość zdalnego wykonania kodu bez uwierzytelnienia w TeamCity On-Premises stwarza realne ryzyko przejęcia infrastruktury deweloperskiej, ujawnienia sekretów oraz manipulacji łańcuchem dostarczania oprogramowania.

Organizacje korzystające z TeamCity powinny potraktować wdrożenie poprawek jako działanie pilne. Równolegle warto przeprowadzić przegląd ekspozycji sieciowej, uprawnień usługi, integralności pipeline’ów oraz potencjalnych śladów nieautoryzowanej aktywności.

Źródła

  1. https://thehackernews.com/2026/07/critical-teamcity-flaw-could-let.html
  2. https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/
  3. https://blog.jetbrains.com/teamcity/2026/07/teamcity-2026-1-3-2025-11-7-bugfix/
  4. https://www.helpnetsecurity.com/2026/07/28/teamcity-rce-cve-2026-63077-fixed/
  5. https://www.tenable.com/cve/CVE-2026-63077