TeamCityに重大な欠陥、未認証の攻撃者がシステムコマンドを実行可能に

JetBrainsのCI/CD(継続的インテグレーション・継続的デリバリー)サーバーとして広く利用されているTeamCity On-Premisesに、重大な未認証リモートコード実行(RCE)の脆弱性が発見されました。

CVE-2026-63077として追跡されているこの欠陥により、脆弱なサーバーへのHTTP(S)アクセスさえあれば、攻撃者は認証を完全に回避し、TeamCityサーバープロセスの権限で任意のOSコマンドを実行できてしまいます。

この欠陥は、エージェントがサーバーと通信する際に使用する仕組みである、TeamCityのエージェントポーリングプロトコルに存在します。

このプロトコルを悪用することで、未認証の攻撃者は認証チェックを回避し、有効な認証情報や事前のアクセス権がなくてもコマンド実行を達成できます。

TeamCityがソフトウェアのビルドパイプラインにおいて中心的な役割を担っていることを踏まえると、悪用に成功した場合、TeamCityのデータや設定、保存された認証情報が漏えいするだけでなく、サーバーの状態やビルド構成の改変も許してしまう恐れがあります。

さらに深刻なのは、ビルド成果物の完全性が損なわれる可能性がある点です。これにより下流のCI/CDパイプラインが汚染され、より広範なソフトウェアサプライチェーン攻撃のリスクが高まります。

TeamCity On-Premisesの全バージョンがこの問題の影響を受けます。TeamCity Cloudの顧客については、JetBrainsがクラウド側ですでに保護対策を適用済みのため、対応の必要はありません。

セキュリティ研究者のAntoni Tremblay氏は、責任ある開示の慣行に従い、2026年7月10日にこの脆弱性をJetBrainsへ非公開で報告しました。

JetBrainsは2026年7月27日にアドバイザリを公開し、公開時点で悪用の証拠は確認されていないとしていますが、この欠陥が未認証で悪用可能な性質を持つことから、詳細がさらに広まれば急速に武器化される可能性が高いとしています。

JetBrainsはバージョン2025.11.7および2026.1.3で修正版をリリースしており、オンプレミス利用者全員に対し直ちにアップデートするよう呼びかけています。

すぐにアップグレードできない組織向けに、JetBrainsはTeamCity 2017.1以降のバージョンに対応した単体のセキュリティパッチプラグインも公開しています。

TeamCity 2024.03以降では、サーバーが利用可能なセキュリティパッチを自動で検知し、Administration | Updatesを通じて管理者に通知します。

2017.1から2018.1までのバージョンでは、プラグインのインストール後にサーバーの再起動が必要ですが、2018.2以降のバージョンでは再起動なしでプラグインを有効化できます。

パッチの適用に加えて、JetBrainsはインターネットに公開されたTeamCity環境に対し、長期的な強化策を講じるよう勧告しています。ログイン画面やREST APIを公開しているだけでも、攻撃者が新たに開示された欠陥を悪用する足がかりになり得るためです。推奨されるベストプラクティスは以下のとおりです。

SOCの調査における死角をなくし、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと業務への支障を軽減しましょう。

翻訳元: https://cyberpress.org/critical-teamcity-flaw-unauthenticated-system-commands/

ソース: cyberpress.org