TeamCity уязвимост показва защо CI/CD средите трябва да се третират като критична инфраструктура
JetBrains публикува предупреждение за критична уязвимост в TeamCity On-Premises, проследявана като CVE-2026-63077. Уязвимостта засяга всички локално инсталирани версии на TeamCity и може да позволи изпълнение на команди върху сървъра без предварително влизане в системата.
TeamCity Cloud вече е обновен от JetBrains. За локалните инсталации поправките са налични във версии 2025.11.7 и 2026.1.3. За по-стари среди JetBrains предоставя и security patch plugin за версии 2017.1 и по-нови, но препоръчва пълно обновяване до последната версия.
Темата е важна, защото TeamCity не е обикновен сървър. Той често управлява процеси за изграждане, тестване и доставяне на софтуер. Ако такава среда бъде компрометирана, рискът може да засегне код, build процеси, конфигурации, служебни акаунти и stored credentials.
Какво се случва
CVE-2026-63077 позволява на неавтентикиран атакуващ с HTTP(S) достъп до TeamCity сървър да заобиколи проверките за автентикация и да изпълнява команди на операционната система с правата на TeamCity server process.
Според JetBrains уязвимостта е свързана с agent polling protocol. При успешна експлоатация атакуващият може да изпълнява команди според правата, с които работи TeamCity сървърът.
Към момента на публикуване JetBrains посочва, че няма доказателства за активна експлоатация. Въпреки това рискът е висок, защото уязвимостта засяга всички TeamCity On-Premises версии и може да бъде използвана срещу сървъри, достъпни през HTTP(S).
Защо това има значение
CI/CD (Continuous Integration/Continuous Delivery — непрекъсната интеграция и доставка) средите са част от софтуерната верига на доверие. Те често имат достъп до source code, build артефакти, deployment ключове, environment variables, secrets, package repositories и вътрешни системи.
Компрометиран TeamCity сървър може да създаде риск за:
- изходния код;
- процесите за изграждане и доставка;
- съхранени credentials и tokens;
- конфигурации за deployment;
- software supply chain integrity;
- доверие към публикувани артефакти;
- downstream системи и клиенти.
Точно затова CI/CD средите трябва да се третират като критична инфраструктура, а не като второстепенен development инструмент.
Къде е рискът за организациите
Най-висок риск имат организации, които използват TeamCity On-Premises и са изложили login screen, REST API или други TeamCity интерфейси към интернет или към по-широка вътрешна мрежа.
JetBrains изрично предупреждава, че дори показването на login screen или REST API може да даде на атакуващите входна точка при новоразкрити уязвимости.
Рискът се увеличава, ако TeamCity процесът работи с прекалено широки права, ако stored credentials не са ограничени, или ако build сървърът има директен достъп до production среди.
Какво да се провери
За организациите практическата проверка е ясна:
- използвате ли TeamCity On-Premises;
- обновени ли са сървърите до 2025.11.7 или 2026.1.3;
- приложен ли е security patch plugin, ако пълно обновяване не е възможно веднага;
- достъпен ли е TeamCity през интернет;
- има ли допълнителен защитен слой като VPN или ограничен достъп;
- какви credentials, tokens и deployment права са съхранени в TeamCity.
Основният извод е практичен: ако CI/CD сървърът е достъпен отвън, той трябва да се третира като високорисков актив и да се обновява с приоритет.
DIAMATIX перспектива
Този случай показва защо защитата на CI/CD средите е част от защитата на бизнеса, а не само от работата на development екипите.
DIAMATIX разглежда подобни уязвимости като риск за software supply chain. Когато build сървър има достъп до код, tokens и deployment процеси, компрометирането му може да засегне повече от една система.
Затова видимостта върху достъпа, командите, промените в конфигурации и необичайното поведение в CI/CD средите трябва да бъде част от SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите.
CISO анализ
За CISO основният въпрос е дали CI/CD средите са включени в реалния модел за управление на риска.
Ключови въпроси за проверка:
- Кои TeamCity сървъри използваме и къде са достъпни?
- Имат ли те достъп до production credentials или deployment ключове?
- Ограничен ли е външният достъп до TeamCity?
- Обновени ли са всички локални инсталации?
- Следим ли команди, промени и необичайна активност в build сървърите?
- Имаме ли план, ако CI/CD сървър бъде компрометиран?
Практическият извод: CI/CD системите трябва да се защитават като критична част от софтуерната верига, защото през тях минават код, доверие и достъп до production среди.
Проверете дали CI/CD средите ви са защитени като критична инфраструктура
DIAMATIX може да помогне с преглед на достъпа, конфигурациите, stored credentials и видимостта върху build и deployment процеси.
Заявете преглед на CI/CD риска с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- JetBrains. Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077).
- JetBrains. TeamCity 2026.1.3 and 2025.11.7 Are Now Available.
- The Hacker News. Critical TeamCity Flaw Could Let Attackers Run OS Commands Without Logging In.
Статията е базирана на публично достъпна информация към юли 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






