Skip to content

JetBrains hoiatab kriitilise autentimist mittenõudva RCE-haavatavuse eest TeamCitys

Lühidalt: Autentimist mittenõudev kaugkoodi käivitamine TeamCitys agendi pollimisprotokolli suunatud võltsitud HTTP-päringute kaudu nõuab viivitamatut paigete paigaldamist või pistikprogrammi installimist.

JetBrains on avalikustanud kriitilise turvaaugu (CVE-2026-63077) TeamCity DevOps-platvormis, mis võimaldab ründajatel ilma autentimiseta käivitada mõjutatud serverites suvalisi käske. Haavatavus mõjutab kõiki TeamCity kohapealseid (on-premises) installatsioone ning selle põhjustas deserialiseerimisprobleem agendi pollimisprotokollis.

Haavatavuse CVSS-hinne on 9,8 ning see ei eelda ei autentimist ega kasutaja sekkumist. Ründaja, kellel on HTTP(S)-juurdepääs TeamCity serverile, saab kasutada autentimisest möödahiilimise võimalust ja käivitada koodi TeamCity serveriprotsessi õigustega. Haavatavus on klassifitseeritud kui CWE-502 (struktureerimata andmete deserialiseerimine) ning selle vallandavad spetsiaalselt ette valmistatud andmed agendi pollimisprotokollis.

Turbevastutajate jaoks tähendab edukas ärakasutamine olulisi riske: avalikuks võivad tulla TeamCity andmed, konfiguratsioonid ja salvestatud sisselogimisandmed; manipuleerida saab serveri olekut ning ohtu võivad sattuda nii build-artefaktide kui ka järgnevate CI/CD-torustike terviklus. Eriti kriitiline on build-keskkondade ja tarkvara tarneahelate avatuks jäämine.

JetBrains on soovitanud kahte üleminekuteed. Organisatsioonid peaksid uuendama TeamCity versioonile 2025.11.7 või 2026.1.3, mis sisaldavad püsivat parandust. Kui viivitamatu uuendamine ei ole võimalik, on TeamCity versioonidele 2017.1 ja uuematele saadaval turvapaiga pistikprogramm. Versioonid 2017.1 kuni 2018.1 vajavad pärast installimist taaskäivitamist, uuemad toetatud versioonid saavad paranduse aktiveerida ilma taaskäivituseta.

Üleminekumeetmena peaksid infoturbejuhid (CISO) isoleerima avalikult ligipääsetavad TeamCity serverid internetist ning piirama juurdepääsu usaldusväärsete võrkudega. Ametlik turvaprotseduur näeb ette, et TeamCity serverid tuleks käitada eraldiseisvatel hostidel, mis on eraldatud build-agentidest, ning käivitada minimaalsete operatsioonisüsteemi õigustega. Turvaturvaauk teatas 10. juulil 2024 turvateadlane Antoni Tremblay JetBrainsi kooskõlastatud avalikustamise (coordinated disclosure) protsessi kaudu. Nõuande avaldamise hetkel ei olnud dokumenteeritud ühtegi aktiivset rünnakut. TeamCity Cloud’i kliente see haavatavus ei mõjuta.


Allikas: www.csoonline.com · Avaldatud 31. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: