Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Критична ранливост во TeamCity може да им овозможи на напаѓачите да извршуваат команди на оперативниот систем без најава

JetBrains ги повика корисниците на локално инсталираните (on-premise) верзии на TeamCity што е можно побрзо да ја инсталираат најновата верзија, откако беше откриена критична безбедносна ранливост што може да доведе до извршување произволен код (Arbitrary Code Execution).

Ранливоста, означена како CVE-2026-63077 (CVSS оценка: 9.8), ги погодува сите TeamCity On-Premises верзии. Проблемот е отстранет во верзиите 2025.11.7 и 2026.1.3, додека TeamCity Cloud инстанците веќе се ажурирани. JetBrains му оддаде признание на Antoni Tremblay, кој ја открил и пријавил ранливоста на 10 јули 2026 година.

„Доколку се искористи, оваа ранливост може да му овозможи на ненавтентициран напаѓач, кој има HTTP(S) пристап до TeamCity сервер, да ги заобиколи механизмите за автентикација и да извршува произволни команди на оперативниот систем со привилегиите на процесот на TeamCity серверот“, соопшти JetBrains.

Ранливоста овозможува далечинско извршување на код (Remote Code Execution – RCE) без потреба од најава, преку злоупотреба на протоколот за комуникација со агентите (agent polling protocol), со што се заобиколуваат проверките за автентикација. Во зависност од привилегиите што ги има процесот на TeamCity серверот, успешната експлоатација може да доведе до:

  • пристап до податоците на TeamCity;
  • откривање на конфигурации;
  • компромитирање на зачувани кориснички акредитиви (credentials);
  • измена на состојбата и конфигурацијата на серверот.

Покрај објавувањето на верзиите 2025.11.7 и 2026.1.3, JetBrains издаде и безбедносен patch-приклучок (security patch plugin) за сите верзии почнувајќи од 2017.1, со цел организациите кои не можат веднаш да надградат на понова верзија сепак да можат да ја закрпат ранливоста. Во моментов нема докази дека ранливоста е злоупотребена во реални напади.

„Безбедносниот patch-приклучок ја адресира исклучиво ранливоста CVE-2026-63077“, предупредува JetBrains. „Секогаш препорачуваме надградба на серверот на најновата верзија за да ги добиете и останатите безбедносни подобрувања.“

Како дополнителна безбедносна мерка, JetBrains им препорачува на корисниците:

  • да бараат пристап до TeamCity серверите преку VPN;
  • да имплементираат дополнителен слој на заштита за серверите што се достапни преку интернет;
  • да го ограничат директниот пристап до TeamCity од јавната мрежа.

Компанијата предупредува дека дури и јавно достапниот екран за најава или REST API на TeamCity може да претставува потенцијална влезна точка за напаѓачите, кои би можеле да ги искористат новообјавените ранливости.

Извори:

  • The Hacker News – Critical TeamCity Flaw Could Let Attackers Run OS Commands Without Logging In The Hacker News