JetBrains, TeamCity On-Premises'in tüm sürümlerini etkileyen kritik bir güvenlik açığını (CVE-2026-63077) açıkladı. Bu açık, HTTPS erişimi olan bir saldırganın kimlik doğrulamasını agent polling protokolü üzerinden atlayarak, sunucu işlem haklarıyla işletim sistemi komutları çalıştırabilmesini sağlıyor. TeamCity Cloud kullanıcıları için herhangi bir müdahale gerekmiyor, çünkü gerekli önlemler zaten uygulanmış durumda.

Açığın başarılı kullanımı, TeamCity verilerine, yapılandırmalara, depolanmış kimlik bilgilerine erişime veya build artifact'ları ve CI/CD pipeline'larını tehlikeye atamaya yol açabilir. 27 Temmuz'da yayınlanan uyarıda, aktif kullanımın henüz tespit edilmediği belirtildi. Ancak geçmişte TeamCity açıkları, fidye yazılımı grupları ve devlet destekli aktörler tarafından yaygın olarak kullanıldığı için, yöneticilerin hemen önlem alması öneriliyor.

JetBrains, açığı 10 Temmuz'da özel olarak bildirildiğini ve TeamCity 2025.11.7 ve 2026.1.3 sürümlerinde düzeltildiğini açıkladı. Güncelleme yapamayan kullanıcılar için, TeamCity 2017.1+ sürümleri için bir güvenlik yama eklentisi de sunuldu. Ayrıca, TeamCity 2024.03 ve sonraki sürümler, güvenlik yama eklentilerini otomatik olarak indiriyor ve yöneticileri bunları yüklemek için uyarıyor.