Krytyczna luka RCE w TeamCity: CVE-2026-63077 zagraża serwerom CI/CD - Security Bez Tabu

Krytyczna luka RCE w TeamCity: CVE-2026-63077 zagraża serwerom CI/CD

Cybersecurity news

Wprowadzenie do problemu

JetBrains załatał krytyczną podatność w TeamCity On-Premises oznaczoną jako CVE-2026-63077. Luka dotyczy popularnej platformy CI/CD używanej do automatyzacji budowania, testowania i wdrażania oprogramowania. Ze względu na centralną rolę TeamCity w procesie wytwarzania aplikacji, skuteczne wykorzystanie tej słabości może prowadzić nie tylko do przejęcia serwera, ale również do naruszenia integralności buildów, artefaktów oraz sekretów wykorzystywanych w pipeline’ach.

W skrócie

CVE-2026-63077 to krytyczna podatność typu pre-auth RCE, którą według producenta można wykorzystać bez uwierzytelnienia. Problem występuje w mechanizmie komunikacji agentów TeamCity i pozwala ominąć autoryzację, a następnie wykonać dowolne polecenia systemowe z uprawnieniami procesu serwera.

  • Dotyczy wszystkich wersji TeamCity On-Premises
  • Umożliwia zdalne wykonanie kodu bez logowania
  • Wektor ataku związany jest z agent polling protocol
  • Poprawki udostępniono w wersjach 2025.11.7 oraz 2026.1.3
  • Dostępna jest także specjalna wtyczka bezpieczeństwa dla wersji 2017.1 i nowszych

Kontekst i historia

Systemy CI/CD od lat pozostają atrakcyjnym celem dla cyberprzestępców, ponieważ przechowują i przetwarzają wyjątkowo wrażliwe dane operacyjne. W środowiskach DevOps i DevSecOps serwery buildowe często mają dostęp do repozytoriów kodu, kluczy API, tokenów wdrożeniowych, rejestrów kontenerów, konfiguracji środowisk oraz narzędzi do publikacji artefaktów.

Z perspektywy atakującego przejęcie takiego systemu może otworzyć drogę do ataku na cały łańcuch dostaw oprogramowania. Oznacza to możliwość modyfikacji procesów budowania, wstrzyknięcia złośliwego kodu do paczek lub wykorzystania relacji zaufania pomiędzy narzędziami wewnętrznymi. Z tego powodu każda podatność umożliwiająca nieuwierzytelnione wykonanie kodu na serwerze CI/CD powinna być traktowana priorytetowo.

Analiza techniczna

Z dostępnych informacji wynika, że CVE-2026-63077 pozwala nieuwierzytelnionemu napastnikowi wykorzystać protokół odpytywania agentów do obejścia mechanizmów uwierzytelniania i wykonania dowolnych komend systemowych na serwerze TeamCity. W praktyce oznacza to możliwość zdalnego wykonania kodu przez HTTP lub HTTPS bez potrzeby posiadania prawidłowego konta w systemie.

Podatność jest szczególnie groźna, ponieważ dotyka komponentu istotnego dla codziennego działania agentów buildowych. Obejście uwierzytelnienia usuwa jedną z podstawowych warstw ochrony, a zakres skutków zależy od tego, z jakimi uprawnieniami działa usługa TeamCity oraz jak wygląda segmentacja całego środowiska.

Jeżeli serwer działa z nadmiernymi uprawnieniami, skutki mogą obejmować:

  • odczyt i eksfiltrację danych konfiguracyjnych,
  • dostęp do poświadczeń przechowywanych przez platformę,
  • manipulację zadaniami buildowymi i pipeline’ami,
  • modyfikację artefaktów i stanu serwera,
  • ruch boczny do innych systemów zintegrowanych z CI/CD.

Producent wskazał, że problem dotyczy wszystkich wersji TeamCity On-Premises. Jednocześnie dla TeamCity Cloud wdrożono mitygacje po stronie usługi. W momencie publikacji poprawek nie wskazano dowodów na aktywne wykorzystanie luki, jednak nie zmienia to wysokiego priorytetu działań naprawczych.

Konsekwencje i ryzyko

Ryzyko związane z CVE-2026-63077 należy ocenić jako bardzo wysokie. Połączenie braku wymogu uwierzytelnienia, możliwości zdalnego wykonania kodu oraz strategicznej roli TeamCity w procesie dostarczania oprogramowania tworzy scenariusz szczególnie niebezpieczny dla organizacji.

Najpoważniejszą konsekwencją może być kompromitacja łańcucha dostaw. Atakujący, który przejmie kontrolę nad serwerem CI/CD, może zmieniać definicje buildów, podmieniać artefakty, pobierać sekrety i uzyskać dostęp do systemów repozytoryjnych lub wdrożeniowych. W środowiskach połączonych z chmurą, kontenerami i rejestrami obrazów skutki mogą szybko wyjść poza pojedynczy host.

Szczególnie narażone są instalacje wystawione bezpośrednio do internetu. Publiczna ekspozycja znacząco skraca czas potrzebny na skanowanie i rozpoczęcie prób eksploatacji po ujawnieniu szczegółów technicznych. W organizacjach obsługujących wiele projektów na jednej instancji kompromitacja może dotknąć równocześnie kilka zespołów i procesów biznesowych.

Rekomendacje

Organizacje korzystające z TeamCity On-Premises powinny jak najszybciej przeprowadzić aktualizację do wersji 2025.11.7 lub 2026.1.3. Jeżeli pełna aktualizacja nie jest możliwa w krótkim czasie, należy wdrożyć udostępnioną przez producenta wtyczkę bezpieczeństwa dla wersji 2017.1 i nowszych, pamiętając, że rozwiązuje ona wyłącznie tę konkretną podatność.

Warto również wdrożyć dodatkowe środki ochronne:

  • ograniczyć dostęp sieciowy do serwera wyłącznie do zaufanych segmentów i adresów,
  • usunąć bezpośrednią ekspozycję do internetu, jeśli nie jest niezbędna,
  • wymusić dostęp przez VPN, reverse proxy lub dodatkowe warstwy kontroli dostępu,
  • uruchamiać usługę TeamCity z minimalnymi wymaganymi uprawnieniami,
  • odseparować serwer TeamCity od agentów buildowych na osobnych hostach,
  • przeprowadzić przegląd sekretów i rotację kluczowych poświadczeń,
  • analizować logi pod kątem nietypowych żądań, zmian konfiguracji i nieautoryzowanych poleceń,
  • zweryfikować integralność ostatnich buildów, artefaktów oraz definicji pipeline’ów.

Z perspektywy zespołów bezpieczeństwa podatność powinna być traktowana nie tylko jako kwestia patch managementu, ale także jako potencjalny incydent związany z łańcuchem dostaw. Jeśli serwer był publicznie dostępny, uzasadnione może być przeprowadzenie pełnego przeglądu wskaźników kompromitacji, audytu kont usługowych oraz walidacji pochodzenia artefaktów.

Podsumowanie

CVE-2026-63077 to krytyczna luka w TeamCity On-Premises umożliwiająca nieuwierzytelnione zdalne wykonanie kodu przez mechanizm komunikacji agentów. Z uwagi na pozycję TeamCity w środowisku CI/CD podatność ma poważne znaczenie operacyjne i strategiczne, zwłaszcza w kontekście ochrony łańcucha dostaw oprogramowania. Priorytetem pozostaje natychmiastowe wdrożenie poprawek lub wtyczki bezpieczeństwa, ograniczenie ekspozycji sieciowej oraz sprawdzenie, czy nie doszło do naruszenia integralności buildów, sekretów i procesów wdrożeniowych.

Źródła