⚠️ „JetBrains“ paskelbė papildomą perspėjimą dėl kritinės „TeamCity On-Premises“ saugumo spragos CVE-2026-63077: bendrovė jau gavo pranešimų apie aktyvų ir bandytą nepašalintos spragos išnaudojimą.
Pažeidžiamumas pavojingas tuo, kad atakai nereikia prisijungimo duomenų. Jei pažeidžiamas „TeamCity“ serveris pasiekiamas per HTTP(S), užpuolikas gali vykdyti operacinės sistemos komandas „TeamCity“ serverio proceso teisėmis. Sėkminga ataka gali atverti prieigą prie konfigūracijos, saugomų prisijungimo duomenų ir net kelti riziką programinės įrangos kūrimo bei diegimo (CI/CD) grandinei.
„JetBrains“ rekomenduoja nedelsiant atnaujinti „TeamCity On-Premises“ iki 2025.11.7 arba 2026.1.3 versijos. Jei atnaujinti iš karto neįmanoma, „TeamCity 2017.1“ ir naujesnėms versijoms pateiktas specialus saugumo pataisos papildinys. Viešai internetu pasiekiamiems serveriams iki pataisymo rekomenduojama apriboti išorinę prieigą.
Administratoriams taip pat verta peržiūrėti „TeamCity“ žurnalus ir patikrinti, ar nėra galimų išnaudojimo požymių. Vienas „JetBrains“ nurodomų signalų – „com.thoughtworks.xstream.converters.ConversionException“ įrašai, nors vien jų buvimas dar neįrodo sėkmingos atakos.
Šis atvejis primena, kad CI/CD infrastruktūra yra ypač svarbi saugumo grandinės dalis: jos kompromitavimas gali paveikti ne tik patį serverį, bet ir kuriamus bei platinamus programinės įrangos komponentus.
Šaltinis: https://blog.jetbrains.com/teamcity/2026/08/cve-2026-63077-update/