CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2023-42793

Authentication bypass z RCE w JetBrains TeamCity (przed 2023.05.4)

CVSS 9.8v3.1pub. 2023-09-19upd. 2025-10-24

Krytyczna podatność w JetBrains TeamCity umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia i zdalne wykonanie kodu (RCE) na serwerze. Ze względu na zerowe wymagania wstępne (brak potrzeby posiadania konta, interakcji użytkownika ani specjalnych uprawnień) podatność stanowi poważne zagrożenie dla środowisk CI/CD.

Pokaż oryginał (EN)

In JetBrains TeamCity before 2023.05.4 authentication bypass leading to RCE on TeamCity Server was possible

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-288 (Authentication Bypass Using an Alternate Path) oraz CWE-306 (Missing Authentication for Critical Function) pozwala atakującemu na dostęp do chronionych funkcji serwera TeamCity bez posiadania jakichkolwiek poświadczeń. Atakujący może ominąć standardowe mechanizmy uwierzytelnienia i bezpośrednio wywołać krytyczne funkcje systemowe, co prowadzi do zdalnego wykonania dowolnego kodu na serwerze.

Skutki

Atakujący uzyskuje pełną kontrolę nad serwerem TeamCity, w tym możliwość odczytu i modyfikacji danych, wdrożenia złośliwego kodu w pipeline'ach CI/CD oraz potencjalnego przejęcia zbudowanych artefaktów lub skompromitowania połączonych środowisk produkcyjnych.

Mitygacja

Należy niezwłocznie zaktualizować JetBrains TeamCity do wersji 2023.05.4 lub nowszej. Producent opublikował szczegółowe informacje na stronie https://blog.jetbrains.com/teamcity/2023/09/cve-2023-42793-vulnerability-post-mortem/ oraz https://www.jetbrains.com/privacy-security/issues-fixed/. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do serwera TeamCity wyłącznie do zaufanych adresów IP.

Kogo dotyczy

JetBrains TeamCity w wersjach wcześniejszych niż 2023.05.4

Uwagi

Podatność jest aktywnie exploitowana w środowiskach produkcyjnych (potwierdzone przez CISA KEV). Publiczny exploit dostępny m.in. w serwisie Packet Storm Security. Podatność dotyczy serwerów CI/CD, co czyni ją szczególnie groźną ze względu na możliwość zainfekowania procesu budowania oprogramowania i dystrybucji złośliwego kodu w łańcuchu dostaw.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Teamcity

    APP
    Jetbrains
    < 2023.05.4

CISA KEV — szczegółyi

Dostawcai
JetBrains
Produkti
TeamCity
Data dodania do KEVi
4 października 2023
Termin remediation (USA)i
25 października 2023(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub wstrzymaj użytkowanie produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

JetBrains TeamCity zawiera lukę w uwierzytelnianiu umożliwiającą zdalne wykonanie kodu na serwerze TeamCity.

tłumaczenie AI
Pokaż oryginał (EN)

JetBrains TeamCity contains an authentication bypass vulnerability that allows for remote code execution on TeamCity Server.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 25 października 2023
Tagi
Auth BypassCI/CD
CWE
Referencje

Powiązane podatności

CVE-2026-63077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE bez uwierzytelnienia w JetBrains TeamCity przez protokół agent polling

CVE-2024-27198CRITICAL9.8⚠ KEVPL ✓ten sam produkt

JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne

CVE-2024-23917CRITICAL9.8PL ✓ten sam produkt

JetBrains TeamCity: Authentication Bypass umożliwiający RCE

CVE-2023-34218CRITICAL9.1PL ✓ten sam produkt

JetBrains TeamCity — obejście kontroli uprawnień umożliwiające akcje administratora

CVE-2022-24331CRITICAL9.8PL ✓ten sam produkt

JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu