JetBrains は 7 月 27 日、CI/CD 製品 TeamCity On-Premises にクリティカル (CVSS v3.1 9.8) の未認証リモートコード実行脆弱性 CVE-2026-63077 が存在すると公表しました。原因はエージェントポーリングプロトコルにおける安全でないデシリアライゼーション (CWE-502) で、認証不要で任意コードが実行可能です。同社は 2025.11.7 と 2026.1.3 で修正済みで、いずれかへの即時更新を強く推奨しています。

主なポイント

  • 影響を受けるのは 2026.1.3 未満および 2025.11.x で 2025.11.7 未満の TeamCity On-Premises。TeamCity Cloud は影響を受けない
  • 攻撃者はエージェントポーリング経路に細工したペイロードを送るだけで、TeamCity サーバ権限で任意コード実行が可能。ソースコード、ビルドシークレット、環境変数、CI/CD パイプラインへの完全アクセスと連携インフラへの横展開に直結する
  • 発見者は研究者 Antoni Tremblay 氏。7 月 10 日に JetBrains の CVD プロセスへ報告し、17 日で修正版と勧告を公開。JetBrains は 7 月 27 日時点で実世界の悪用は確認していないと明言
  • 2017.1 以降なら本体をアップデートできない環境向けに、当該脆弱性のみを塞ぐ Security Patch Plugin も配布中
  • JetBrains 製品では 7 月 11 日にも IntelliJ IDEA の CVE-2026-59792 (RCE) が公表されたばかりで、CI/CD 基盤全体の露出点として管理者の速やかな対応が求められる

出典: Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077) — The JetBrains Blog