JetBrains призвала немедленно обновить локальные серверы TeamCity из-за уязвимости CVE-2026-63077. Она позволяет удалённому злоумышленнику обойти авторизацию и выполнить команды операционной системы.
Проблема затрагивает все версии TeamCity On-Premises и может быть использована без учётной записи, если злоумышленник имеет HTTP- или HTTPS-доступ к серверу. Команды выполняются с правами процесса TeamCity. Облачный TeamCity уже защищён и действий от его пользователей не требует.
Исправление включено в TeamCity 2025.11.7 и 2026.1.3. Для установок начиная с версии 2017.1, которые невозможно немедленно обновить, JetBrains выпустила отдельный защитный плагин, однако рекомендует перейти на актуальную сборку.
Обновления и временный патч: https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/
JetBrains закрыла критическую уязвимость TeamCity, позволяющую захватить сервер без пароля
Источник: JetBrains