Australia ostrzega przed aktywnym wykorzystywaniem krytycznej luki w JetBrains TeamCity - Security Bez Tabu

Australia ostrzega przed aktywnym wykorzystywaniem krytycznej luki w JetBrains TeamCity

Cybersecurity news

Wprowadzenie do problemu / definicja

Australijskie centrum cyberbezpieczeństwa ACSC ostrzegło przed aktywnym wykorzystywaniem krytycznej podatności w JetBrains TeamCity On-Premises. Luka oznaczona jako CVE-2026-63077 może umożliwiać nieuwierzytelnionemu atakującemu obejście mechanizmów logowania i wykonanie dowolnych poleceń systemowych na serwerze dostępnym przez HTTP lub HTTPS.

Dla organizacji korzystających z TeamCity oznacza to ryzyko pełnego przejęcia infrastruktury CI/CD, a w konsekwencji zagrożenie dla procesów budowania, testowania i wdrażania oprogramowania. Ze względu na centralną rolę takich platform kompromitacja może szybko przełożyć się na incydent obejmujący cały łańcuch dostaw aplikacji.

W skrócie

Podatność CVE-2026-63077 dotyczy wszystkich wersji TeamCity On-Premises i otrzymała ocenę krytyczną CVSS 9.8. Według ostrzeżenia opublikowanego w Australii luka jest aktywnie wykorzystywana przeciwko lokalnie działającym serwerom.

  • zagrożenie dotyczy środowisk TeamCity On-Premises,
  • atak może prowadzić do obejścia uwierzytelniania i zdalnego wykonania poleceń,
  • producent udostępnił poprawki oraz dodatkowy mechanizm bezpieczeństwa,
  • podatność została wpisana do katalogu Known Exploited Vulnerabilities,
  • kluczowe działania to pilna aktualizacja, ograniczenie ekspozycji i weryfikacja oznak kompromitacji.

Kontekst / historia

TeamCity od lat pozostaje atrakcyjnym celem dla cyberprzestępców i zaawansowanych grup APT, ponieważ stanowi ważny element środowisk odpowiedzialnych za rozwój oprogramowania. Kompromitacja serwera CI/CD może otworzyć drogę do manipulacji pipeline’ami, przejęcia sekretów, modyfikacji artefaktów i dalszej ekspansji do innych części infrastruktury.

W przypadku CVE-2026-63077 producent poinformował o luce w lipcu 2026 roku i opublikował poprawki. Następnie 5 sierpnia 2026 roku podatność została dodana do amerykańskiego katalogu KEV, a 24 sierpnia 2026 roku Australia opublikowała ostrzeżenie wskazujące na aktywne wykorzystanie w realnych środowiskach.

To nie pierwszy raz, gdy TeamCity znajduje się w centrum uwagi obrońców. W przeszłości platforma była wykorzystywana w kampaniach prowadzonych zarówno przez grupy ransomware, jak i podmioty państwowe, co dodatkowo wzmacnia ocenę, że publicznie dostępne systemy CI/CD powinny być traktowane jako zasoby wysokiego ryzyka.

Analiza techniczna

CVE-2026-63077 to krytyczna luka typu authentication bypass prowadząca do zdalnego wykonania kodu. W praktyce oznacza to, że atakujący posiadający dostęp sieciowy do interfejsu TeamCity może ominąć kontrolę dostępu bez ważnych poświadczeń, a następnie uruchamiać polecenia na poziomie systemu operacyjnego.

Skuteczna eksploatacja jest szczególnie niebezpieczna w środowiskach CI/CD, ponieważ serwer TeamCity zwykle ma dostęp do repozytoriów kodu, agentów buildowych, magazynów artefaktów, kluczy SSH, tokenów API, poświadczeń chmurowych oraz mechanizmów wdrożeniowych. Oznacza to, że pojedyncza luka może prowadzić nie tylko do przejęcia jednego hosta, ale do naruszenia zaufania do całego procesu dostarczania oprogramowania.

Potencjalny łańcuch ataku może obejmować:

  • rozpoznanie publicznie dostępnego serwera TeamCity,
  • wykorzystanie luki do obejścia uwierzytelniania,
  • wykonanie poleceń na serwerze,
  • utworzenie dodatkowych kont lub zmianę konfiguracji,
  • przejęcie sekretów używanych w pipeline’ach,
  • ruch boczny do repozytoriów, agentów, systemów wdrożeniowych lub środowisk chmurowych,
  • utrzymanie trwałości i potencjalną manipulację artefaktami.

JetBrains zalecił aktualizację do wersji 2025.11.7 lub 2026.1.3 albo wdrożenie udostępnionego security patch pluginu. Dodatkowo organizacjom rekomenduje się wykorzystanie dostępnych wskaźników kompromitacji i zwiększenie monitoringu aktywności administracyjnej.

Konsekwencje / ryzyko

Ryzyko biznesowe związane z tą podatnością jest bardzo wysokie. TeamCity znajduje się zwykle w centrum procesu wytwarzania oprogramowania, dlatego jego przejęcie może wpłynąć na integralność kodu, artefaktów, wdrożeń i zaufanych kanałów dystrybucji.

  • przejęcie kontroli nad pipeline’ami build i deploy,
  • kradzież poświadczeń, tokenów i kluczy używanych przez automatyzację,
  • modyfikacja kodu, artefaktów lub konfiguracji wdrożeniowej,
  • możliwość dystrybucji złośliwego oprogramowania przez zaufane procesy,
  • eskalacja dostępu do środowisk developerskich, testowych i produkcyjnych,
  • długotrwała, trudna do wykrycia kompromitacja łańcucha dostaw.

Szczególnie narażone są organizacje, które wystawiają panel TeamCity bezpośrednio do Internetu, opóźniają aktualizacje lub nie stosują segmentacji sieciowej. W takich warunkach pojedyncza podatność może stać się punktem wejścia do znacznie szerszego naruszenia bezpieczeństwa.

Rekomendacje

Organizacje korzystające z TeamCity On-Premises powinny potraktować CVE-2026-63077 jako incydent o najwyższym priorytecie operacyjnym. Sama instalacja poprawki może nie wystarczyć, jeśli środowisko było wcześniej wystawione na Internet i pozostawało niezałatane przez dłuższy czas.

  • natychmiast zidentyfikować wszystkie instancje TeamCity On-Premises,
  • zaktualizować system do zalecanych wersji lub wdrożyć wskazany mechanizm bezpieczeństwa,
  • ograniczyć albo całkowicie wyłączyć publiczną ekspozycję interfejsu administracyjnego,
  • przeanalizować logi aplikacyjne, systemowe i sieciowe pod kątem prób obejścia uwierzytelniania i zdalnego wykonania poleceń,
  • sprawdzić, czy nie utworzono nowych kont, tokenów lub zmian w rolach i konfiguracji,
  • przeprowadzić rotację sekretów, w tym kluczy SSH, tokenów API i poświadczeń chmurowych,
  • zweryfikować integralność pipeline’ów, skryptów buildowych i artefaktów,
  • odseparować system CI/CD od krytycznych segmentów infrastruktury,
  • wdrożyć ciągły monitoring i alertowanie dla nietypowych działań administracyjnych.

Podsumowanie

Ostrzeżenie z Australii potwierdza, że CVE-2026-63077 nie jest wyłącznie teoretycznym problemem, lecz aktywnie wykorzystywaną luką o bardzo wysokim potencjale operacyjnym. W przypadku TeamCity skutki skutecznego ataku mogą wykraczać daleko poza pojedynczy serwer i objąć cały łańcuch dostaw oprogramowania.

Dla zespołów bezpieczeństwa i administratorów priorytetem powinny być szybkie aktualizacje, ograniczenie ekspozycji usług, hunting pod kątem oznak włamania oraz walidacja integralności procesu build i deploy. Im dłużej niezałatana instancja pozostaje dostępna z sieci publicznej, tym większe ryzyko, że atakujący zdążył już uzyskać trwały dostęp.

Źródła