
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
CVE-2026-63077 to krytyczna podatność typu remote code execution w JetBrains TeamCity On-Premises, oceniona na 9,8 w skali CVSS. Luka wynika z niebezpiecznej deserializacji niezaufanych danych i może umożliwić nieuwierzytelnionemu atakującemu obejście mechanizmów kontroli dostępu oraz zdalne wykonanie poleceń systemowych na serwerze CI/CD.
W skrócie
Amerykańska agencja CISA oznaczyła CVE-2026-63077 jako podatność aktywnie wykorzystywaną w środowisku produkcyjnym. Problem dotyczy lokalnych instalacji TeamCity i może zostać użyty bez wcześniejszego logowania przez protokół agent polling. Skuteczne wykorzystanie błędu pozwala uruchamiać komendy z uprawnieniami procesu serwera TeamCity, co stwarza ryzyko przejęcia infrastruktury budowania, artefaktów oraz poświadczeń przechowywanych w systemie. Producent udostępnił poprawki w wersjach 2025.11.7 oraz 2026.1.3.
Kontekst / historia
TeamCity jest szeroko stosowaną platformą CI/CD w środowiskach deweloperskich i enterprise, dlatego każda krytyczna luka w tym produkcie ma znaczenie wykraczające poza pojedynczy serwer aplikacyjny. W praktyce system tego typu często posiada dostęp do repozytoriów kodu, sekretów aplikacyjnych, tokenów API, kluczy podpisujących, środowisk wdrożeniowych i mechanizmów automatyzacji publikacji.
JetBrains opublikował ostrzeżenie bezpieczeństwa pod koniec lipca 2026 roku, wskazując na możliwość nieuwierzytelnionego wykonania kodu przez agent polling protocol. Następnie CISA dodała CVE-2026-63077 do katalogu Known Exploited Vulnerabilities, co oznacza istnienie dowodów aktywnego wykorzystania podatności. Krótki termin działań naprawczych dla organizacji federalnych w USA dodatkowo podkreśla wagę incydentu.
Analiza techniczna
Rdzeniem problemu jest deserializacja niezaufanych danych w mechanizmie komunikacji związanym z odpytującymi agentami TeamCity. Tego rodzaju klasa błędów jest szczególnie groźna, ponieważ aplikacja przetwarza dane dostarczone przez zewnętrzny podmiot w sposób umożliwiający utworzenie lub wykonanie niebezpiecznych obiektów i ścieżek kodu.
W przypadku CVE-2026-63077 wektor ataku nie wymaga uwierzytelnienia. Atakujący, który ma dostęp sieciowy do serwera TeamCity, może użyć protokołu agent polling do obejścia kontroli autoryzacyjnych. Następnie możliwe jest wykonanie dowolnych poleceń systemowych z uprawnieniami procesu TeamCity. Faktyczny wpływ zależy więc od tego, z jakim kontem uruchomiono usługę oraz jakie zasoby są z nią powiązane.
To szczególnie istotne z perspektywy architektury DevSecOps, ponieważ serwer CI/CD rzadko działa w izolacji. Zwykle utrzymuje połączenia z repozytoriami Git, rejestrami kontenerów, systemami artefaktów, platformami chmurowymi i narzędziami wdrożeniowymi. W efekcie pojedyncza luka RCE w warstwie orkiestracji buildów może stać się punktem wejścia do ataku na łańcuch dostaw oprogramowania.
- serwer TeamCity przechowuje poświadczenia do produkcji,
- proces działa z podwyższonymi uprawnieniami systemowymi,
- buildy publikują artefakty do zaufanych repozytoriów,
- środowisko nie stosuje segmentacji między CI/CD a infrastrukturą krytyczną,
- logowanie i monitoring zmian w pipeline’ach są ograniczone.
W takim modelu kompromitacja TeamCity może prowadzić nie tylko do kradzieży danych, ale również do modyfikacji pipeline’ów, podmiany artefaktów, osadzenia trwałych backdoorów w procesie budowania lub wykorzystania legalnej infrastruktury organizacji do dalszych działań ofensywnych.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem wykorzystania CVE-2026-63077 jest przejęcie centralnego elementu procesu wytwarzania oprogramowania. W praktyce oznacza to ryzyko:
- kradzieży zapisanych poświadczeń i sekretów,
- odczytu konfiguracji projektów oraz danych buildów,
- modyfikacji zadań kompilacji i wdrożeń,
- naruszenia integralności artefaktów,
- propagacji złośliwego kodu do dalszych etapów pipeline’u,
- ruchu bocznego do innych systemów w sieci organizacji.
Dla wielu firm kompromitacja serwera CI/CD ma charakter strategiczny. Atakujący nie musi od razu szyfrować środowiska ani kraść dużych wolumenów danych. Znacznie bardziej wartościowe może być uzyskanie trwałego, dyskretnego dostępu do procesu budowania aplikacji, co umożliwia późniejsze wstrzyknięcie złośliwych zmian do kodu, kontenerów lub pakietów dystrybucyjnych.
Ryzyko rośnie także wtedy, gdy organizacja korzysta z TeamCity jako wspólnej platformy dla wielu zespołów. Wówczas pojedyncza podatność może mieć zasięg obejmujący liczne projekty, środowiska i integracje zewnętrzne.
Rekomendacje
Organizacje używające TeamCity On-Premises powinny potraktować tę podatność priorytetowo i wdrożyć działania w trybie awaryjnym.
Najważniejsze kroki operacyjne:
- niezwłocznie zaktualizować TeamCity do wersji 2025.11.7 lub 2026.1.3,
- jeśli natychmiastowy upgrade nie jest możliwy, zastosować tymczasowe mitigacje wskazane przez producenta,
- ograniczyć dostęp sieciowy do serwera TeamCity wyłącznie do zaufanych segmentów i hostów administracyjnych,
- zweryfikować, czy usługa TeamCity nie działa z nadmiernymi uprawnieniami,
- przeprowadzić przegląd przechowywanych sekretów, tokenów i danych uwierzytelniających,
- wymusić rotację poświadczeń powiązanych z serwerem CI/CD,
- przeanalizować logi pod kątem nietypowych żądań, uruchomień procesów i zmian konfiguracji,
- sprawdzić integralność pipeline’ów, agentów, pluginów oraz artefaktów zbudowanych po ujawnieniu luki,
- wdrożyć monitoring procesów potomnych uruchamianych przez usługę TeamCity,
- odseparować infrastrukturę CI/CD od systemów produkcyjnych i repozytoriów o wysokim poziomie zaufania.
W działaniach typu threat hunting warto skupić się na:
- nieautoryzowanych zmianach w konfiguracji projektów i build stepów,
- nowych lub zmodyfikowanych pluginach serwera,
- podejrzanych plikach skryptowych i binariach zapisanych w katalogach TeamCity,
- nietypowych połączeniach wychodzących z serwera,
- użyciu kont serwisowych poza standardowym oknem aktywności,
- nagłych zmianach w artefaktach, obrazach kontenerów i paczkach publikowanych przez pipeline.
Podsumowanie
CVE-2026-63077 to jedna z najpoważniejszych klas błędów, jakie mogą dotknąć platformę CI/CD: nieuwierzytelnione RCE w komponencie centralnym procesu budowania i wdrażania. Fakt, że luka została dodana do katalogu aktywnie wykorzystywanych podatności, oznacza konieczność natychmiastowej reakcji. W środowiskach korzystających z TeamCity On-Premises priorytetem powinno być szybkie łatanie, ograniczenie ekspozycji sieciowej, rotacja sekretów oraz weryfikacja, czy kompromitacja nie nastąpiła jeszcze przed wdrożeniem poprawek.
Źródła
- CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation in the Wild — https://thehackernews.com/2026/08/cisa-flags-teamcity-cve-2026-63077-rce.html
- Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077) – Update to 2025.11.7 or 2026.1.3 Now — https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/
- NVD – CVE-2026-63077 — https://nvd.nist.gov/vuln/detail/CVE-2026-63077
- TeamCity 2026.1.3 and 2025.11.7 Are Now Available — https://blog.jetbrains.com/teamcity/2026/07/teamcity-2026-1-3-2025-11-7-bugfix/
- CISA Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog