CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2026-63077

RCE bez uwierzytelnienia w JetBrains TeamCity przez protokół agent polling

CVSS 9.8v3.1pub. 2026-07-27upd. 2026-08-06

Podatność w JetBrains TeamCity umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez protokół komunikacji agentów budowania. Ze względu na brak wymagań dotyczących uwierzytelnienia i dostępność przez sieć, podatność stanowi krytyczne zagrożenie dla środowisk CI/CD.

Pokaż oryginał (EN)

In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji danych (CWE-502) w protokole agent polling, który służy do komunikacji między serwerem TeamCity a agentami budowania. Atakujący bez żadnego uwierzytelnienia może przesłać spreparowany payload przez ten protokół, co prowadzi do deserializacji złośliwych danych po stronie serwera i w konsekwencji do wykonania dowolnego kodu.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem TeamCity, wykonując dowolny kod z uprawnieniami procesu serwera. W środowiskach CI/CD może to prowadzić do kompromitacji całego procesu budowania oprogramowania, kradzieży sekretów, kluczy API oraz wstrzyknięcia złośliwego kodu do artefaktów budowania.

Mitygacja

Należy niezwłocznie zaktualizować JetBrains TeamCity do wersji 2026.1.3 lub 2025.11.7 (lub nowszych). Szczegółowe informacje dostępne są w oficjalnych referencjach producenta: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains TeamCity przed wersją 2026.1.3 oraz przed wersją 2025.11.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Teamcity

    APP
    Jetbrains
    < 2025.11.72026.1 – 2026.1.3 (bez)

CISA KEV — szczegółyi

Dostawcai
JetBrains
Produkti
TeamCity
Data dodania do KEVi
5 sierpnia 2026
Termin remediation (USA)i
8 sierpnia 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy, zapewniając zgodność ze wskazówkami BOD 26-04 CISA Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z obowiązującymi wskazówkami BOD 26-04 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji każdego zasobu na internet oraz zapewnienie zgodności z wytycznymi BOD 26-04 dotyczącymi łatania.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

JetBrains TeamCity zawiera lukę umożliwiającą deserializację niezaufanych danych, która mogłaby pozwolić na niezalogowane zdalne wykonanie kodu (RCE) za pośrednictwem protokołu agent polling.

tłumaczenie AI
Pokaż oryginał (EN)

JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 8 sierpnia 2026
Tagi
RCECI/CDDeserialization
CWE
Referencje

Powiązane podatności

CVE-2024-27198CRITICAL9.8⚠ KEVPL ✓ten sam produkt

JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne

CVE-2023-42793CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Authentication bypass z RCE w JetBrains TeamCity (przed 2023.05.4)

CVE-2024-23917CRITICAL9.8PL ✓ten sam produkt

JetBrains TeamCity: Authentication Bypass umożliwiający RCE

CVE-2023-34218CRITICAL9.1PL ✓ten sam produkt

JetBrains TeamCity — obejście kontroli uprawnień umożliwiające akcje administratora

CVE-2022-24331CRITICAL9.8PL ✓ten sam produkt

JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu