🔺 Уязвимость в TeamCity c оценкой 9,8 по шкале CVSS — 12 августа 2026 г. в 12:30:02.598
🔺 Уязвимость в TeamCity c оценкой 9,8 по шкале CVSS CVE-2026-63077 затрагивает TeamCity On-Premises и позволяет неаутентифицированному злоумышленнику выполнить произвольные команды операционной системы с правами процесса TeamCity Server. Для атаки достаточно HTTP(S)-доступа к серверу. В открытом доступе уже появился работоспособный PoC, который позволяет воспроизвести атаку на уязвимый TeamCity. Поскольку эксплуатация не требует учетных данных, публикация готового эксплоита существенно снижает порог для проведения атак на доступные из интернета серверы. Рекомендуем: 1. Как можно скорее обновиться до TeamCity 2026.1.3, 2025.11.7 или более новой версии. 2. Ограничить доступ к TeamCity доверенными сетями: убрать сервер с внешнего периметра, организовать доступ через VPN или с дополнительным уровнем аутентификации. 3. Если уязвимый сервер был доступен из интернета, проверить журналы запросов к /app/agents/v1, веб-каталог TeamCity, список пользователей, токенов и установленных плагинов. При признаках компрометации сменить хранившиеся на сервере пароли, ключи и токены доступа. Для пользователей BI.ZОNE EASM и BI.ZONE WAF уже добавлены правила для обнаружения уязвимости и защиты.

