Вымогатели начали использовать критическую уязвимость TeamCity
🔥 Вымогатели начали использовать критическую уязвимость TeamCity
CISA второй раз за месяц обновила KEV по CVE-2026-63077 в JetBrains TeamCity. Теперь уязвимость напрямую связывают с группировками-вымогателями, а не только с APT. Первый раз она попала в каталог 5 августа — через 11 дней после выпуска исправления. 7 августа JetBrains подтвердила использование уязвимости и опубликовала IoC. Сейчас, по данным bleepingcomputer, агентство окончательно подтвердило эту связь.
Механика простая: обход аутентификации через протокол опроса агентов TeamCity. Злоумышленник с HTTP(S)-доступом без учётной записи выполняет команды ОС с правами процесса сервера TeamCity. Исправление закрыло брешь в версиях 2025.11.7 и 2026.1.3. Всё, что ниже, — уязвимо. Если сервер доступен из интернета, это прямой доступ к исходному коду, секретам, конфигурациям и зависимым конвейерам CI/CD.
Сейчас Shadowserver видит чуть больше 160 серверов без исправления. Сразу после выпуска исправления их было 700. Снижение заметное, но оставшиеся серверы — всё ещё готовая точка входа. TeamCity используют более 30 000 команд, включая Citibank, Amazon Games, Tesla и Samsung. И это четвёртая уязвимость TeamCity, которую использовали в реальных атаках, с октября 2023 года. Все четыре в итоге использовали вымогатели.
Главное тут не сама уязвимость, а то, как быстро эксплойт перешёл от APT к вымогателям: неделю назад это был шпионаж, сегодня — шифровальщик. Если TeamCity доступен из интернета и исправление до сих пор не установлено, это не риск, а уже развивающийся инцидент.
#TeamCity #ransomware #CISA #DevSecOps
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.