🔥 Три дня на патч: TeamCity получил критический RCE без аутентификации 27 июля JetBrains закрыла CVE-2026-63077 — десериализацию без аутентификации в TeamCity On-Premises с CVSS 9.8. Проблема в протоколе опроса агентов. Удалённый атакующий отправляет специальный запрос и выполняет код без учётных данных. Rapid7 подтверждает: уязвимость затрагивает все версии и не требует сложной эксплуатации. Это не первый критический RCE в TeamCity: предыдущие использовались для компрометации цепочек сборки. История повторяется. Спустя трое суток непропатченных серверов всё ещё много — Shodan находит их в открытом доступе. → CVE-2026-63077, CVSS 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H → Десериализация недоверенных данных (CWE-502) в agent polling protocol → Затронуты все версии TeamCity On-Premises до патча от 27.07.2026 Главная угроза не в прямом захвате сервера, а в том, что скомпрометированный TeamCity откроет доступ к репозиториям и позволит подписать вредоносную сборку. SOC не заметит аномалий: трафик агентов легитимен, цепочка атаки растянется на недели. Three-day patch window для такой дыры — скорее разрешение на атаку, чем окно для тестирования. Rapid7 #TeamCity #RCE #CVE-2026-63077 #JetBrains #supplychainrisk