CISA は 8 月 5 日、JetBrains TeamCity On-Premises の未認証リモートコード実行脆弱性 CVE-2026-63077 (CVSS 9.8) を Known Exploited Vulnerabilities (KEV) カタログに追加しました。同社が 7 月 27 日に公表した際は「実世界の悪用は未確認」としていましたが、1 週間強で悪用が観測された形です。連邦民間機関 (FCEB) の是正期限は BOD 22-01 に基づき 8 月 8 日と短く設定されました。
主なポイント
- 対象はエージェントポーリングプロトコルの逆シリアライズ (CWE-502)。認証不要でサーバ権限による OS コマンド実行が可能で、ソースコード・ビルドシークレット・CI/CD パイプラインへの横展開に直結する
- 修正版は TeamCity 2026.1.3 (build 222742) と 2025.11.7 (build 208264)。2017.1 以降なら Security Patch Plugin のみ適用する選択肢もある
- TeamCity Cloud は影響を受けない
- 初報時 (2026-07-29 掲載) から新事象として「実攻撃観測 + CISA KEV 収載」が加わったため、8/8 期限までにパッチ適用または露出インスタンスの隔離が必須
- 5 日には Langflow (CVE-2026-9198)、Apache Tomcat (CVE-2026-34486)、N-able N-central (CVE-2026-18556) と別枠でも KEV 追加があり、CI/CD・オブザーバビリティ基盤の露出面が同時多発で狙われている
出典: CISA Adds One Known Exploited Vulnerability to Catalog (2026-08-05)