72 часа на TeamCity: CISA подтверждает атаки через CVE-2026-63077
🔥 72 часа на TeamCity: CISA подтверждает атаки через CVE-2026-63077
Дедлайн 08.08.2026 — то есть три дня с момента добавления в каталог KEV. Такой жёсткий срок означает одно: эксплойт уже активен. По данным cisa_kev, уязвимость десериализации недоверенных данных в протоколе опроса агентов TeamCity позволяет неаутентифицированное удалённое выполнение кода. Под ударом версии до 2025.11.7 и ветка 2026.1 до 2026.1.3.
Агент TeamCity периодически стучится на сервер и принимает сериализованные объекты Java. Злоумышленнику достаточно доставить агенту вредоносный объект — например, если порт 9090 торчит наружу. Ни логина, ни токена. RCE на машине сборщика. Дальше всё печально: агент сидит рядом с исходниками, секретами деплоя, артефактами. Идеальный плацдарм для атаки на пайплайн поставки кода.
Обновляться немедленно: 2025.11.7 или 2026.1.3. CISA в рамках BOD 26-04 прямо требует: нет патча — отключайте продукт. Проверьте, не доступен ли порт агента из интернета (shodan: port:9090 TeamCity Agent). SOC надо мониторить аномальные входящие соединения к агентам и подозрительные создаваемые процессы java.
Меня цепляет не срочность, а рутинная практика: агенты часто выносят в условную DMZ ради подключения внешних подрядчиков. CVE-2026-63077 делает такую архитектуру смертельной для цепочки поставок. После обновления я бы перегенерировал все агентские ключи и проанализировал историю подключений за последние дни — злоумышленник мог уже закрепиться.
#TeamCity #CVE202663077 #RCE #supplychain #CISA
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.