Технологии / Кибербезопасность / На русском

JetBrains закрыла критическую уязвимость TeamCity, позволяющую захватить сервер без пароля

JetBrains призвала немедленно обновить локальные серверы TeamCity из-за уязвимости CVE-2026-63077. Она позволяет удалённому злоумышленнику обойти авторизацию и выполнить команды операционной системы.

Проблема затрагивает все версии TeamCity On-Premises и может быть использована без учётной записи, если злоумышленник имеет HTTP- или HTTPS-доступ к серверу. Команды выполняются с правами процесса TeamCity. Облачный TeamCity уже защищён и действий от его пользователей не требует.

Исправление включено в TeamCity 2025.11.7 и 2026.1.3. Для установок начиная с версии 2017.1, которые невозможно немедленно обновить, JetBrains выпустила отдельный защитный плагин, однако рекомендует перейти на актуальную сборку.

Обновления и временный патч: https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/
Источник: JetBrains