Вымогатели атакуют TeamCity через критическую уязвимость CVE-2026-63077

Вымогатели атакуют TeamCity через критическую уязвимость CVE-2026-63077

Вымогательские группировки начали использовать критическую уязвимость в платформе TeamCity. Об этом в среду предупредило Агентство по кибербезопасности и защите инфраструктуры США (CISA). JetBrains закрыла проблему в июле, но в интернете всё ещё остаются уязвимые серверы.

Уязвимость получила обозначение CVE-2026-63077. Она затрагивает TeamCity On-Premises и позволяет неавторизованному злоумышленнику обойти проверку подлинности через протокол опроса агентов, после чего выполнить произвольные команды операционной системы с правами процесса TeamCity. Для атаки достаточно HTTP(S)-доступа к серверу.

JetBrains выпустила исправления 25 июля для версий TeamCity On-Premises 2025.11.7 и 2026.1.3. Компания предупредила, что успешная атака может раскрыть данные, настройки и сохранённые учётные данные TeamCity, изменить состояние сервера и поставить под угрозу целостность артефактов сборки и последующих CI/CD-конвейеров. Риск зависит от привилегий, которыми располагает процесс сервера.

5 августа CISA внесла CVE-2026-63077 в каталог активно эксплуатируемых уязвимостей и потребовала от американских федеральных ведомств защитить сети от продолжающихся атак в течение трёх дней. 7 августа JetBrains подтвердила эксплуатацию проблемы в реальных атаках, опубликовала индикаторы компрометации и посоветовала организациям, которые не могут сразу установить патч, ограничить доступ к серверам доверенными сетями.

Читайте также:
Источник изображения: bleepingcomputer

CISA отдельно отметила CVE-2026-63077 как уязвимость, которую используют вымогательские группировки. Агентство пока не раскрыло подробности атак. С октября 2023 года оно внесло в каталог четыре проблемы TeamCity, эксплуатация которых также была связана с атаками вымогателей.

По данным Shadowserver, в интернете доступно чуть больше 160 серверов TeamCity с незакрытой уязвимостью CVE-2026-63077. Сразу после выпуска патча наблюдатели насчитали около 700 уязвимых серверов, доступных из интернета.

TeamCity используют разработчики и DevOps-команды для автоматизации сборки, тестирования и развёртывания программного кода. JetBrains утверждает, что платформой пользуются более 30 000 DevOps-команд, в том числе в Citibank, Amazon Games, Tesla и Samsung.

Американские и британские киберагентства уже предупреждали, что в октябре 2024 года связанная с российской Службой внешней разведки группа APT29 массово атаковала уязвимые серверы JetBrains TeamCity и Zimbra. Администраторам рекомендуют немедленно обновить доступные из интернета серверы TeamCity.

Источник: Bleepingcomputer
Опубликовано:
Марта Баринова