Podatność w JetBrains TeamCity umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez protokół komunikacji agentów budowania. Ze względu na brak wymagań dotyczących uwierzytelnienia i dostępność przez sieć, podatność stanowi krytyczne zagrożenie dla środowisk CI/CD.
▸ Pokaż oryginał (EN)
In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol
Podatność wynika z niebezpiecznej deserializacji danych (CWE-502) w protokole agent polling, który służy do komunikacji między serwerem TeamCity a agentami budowania. Atakujący bez żadnego uwierzytelnienia może przesłać spreparowany payload przez ten protokół, co prowadzi do deserializacji złośliwych danych po stronie serwera i w konsekwencji do wykonania dowolnego kodu.
Atakujący może uzyskać pełną kontrolę nad serwerem TeamCity, wykonując dowolny kod z uprawnieniami procesu serwera. W środowiskach CI/CD może to prowadzić do kompromitacji całego procesu budowania oprogramowania, kradzieży sekretów, kluczy API oraz wstrzyknięcia złośliwego kodu do artefaktów budowania.
Należy niezwłocznie zaktualizować JetBrains TeamCity do wersji 2026.1.3 lub 2025.11.7 (lub nowszych). Szczegółowe informacje dostępne są w oficjalnych referencjach producenta: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains TeamCity przed wersją 2026.1.3 oraz przed wersją 2025.11.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Teamcity
APPJetbrains< 2025.11.72026.1 – 2026.1.3 (bez)
CISA KEV — szczegółyi
- Dostawcai
- JetBrains ↗
- Produkti
- TeamCity
- Data dodania do KEVi
- 5 sierpnia 2026
- Termin remediation (USA)i
- 8 sierpnia 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy, zapewniając zgodność ze wskazówkami BOD 26-04 CISA Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z obowiązującymi wskazówkami BOD 26-04 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji każdego zasobu na internet oraz zapewnienie zgodności z wytycznymi BOD 26-04 dotyczącymi łatania.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
JetBrains TeamCity zawiera lukę umożliwiającą deserializację niezaufanych danych, która mogłaby pozwolić na niezalogowane zdalne wykonanie kodu (RCE) za pośrednictwem protokołu agent polling.
▸ Pokaż oryginał (EN)
JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol.
Powiązane podatności
JetBrains TeamCity — Authentication Bypass umożliwiający działania administracyjne
Authentication bypass z RCE w JetBrains TeamCity (przed 2023.05.4)
JetBrains TeamCity: Authentication Bypass umożliwiający RCE
JetBrains TeamCity — obejście kontroli uprawnień umożliwiające akcje administratora
JetBrains TeamCity — podszywanie się pod użytkownika GitLab przy uwierzytelnianiu