ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), JetBrains TeamCity'nin on-premise sürümlerinde yeni yamalanmış bir güvenlik açığının (CVE-2026-63077) aktif olarak kullanıldığını bildirdi. Bu açık, kimlik doğrulamayı atlayarak TeamCity sunucusunda işletim sistemi komutları çalıştırabilme riski taşıyor. CVE-2026-63077, güvenilmeyen verilerin deserializasyonu nedeniyle ortaya çıkan bir açık olup, CVSS puanı 9.8'dir.
Bu açık, kimlik doğrulamayı atlayarak TeamCity sunucusunda işletim sistemi komutları çalıştırabilme riski taşıyor. CISA, bu açığın TeamCity ajanları tarafından kullanılan protokol aracılığıyla kimlik doğrulamayı atlayarak işletim sistemi komutları çalıştırabilme riski taşıdığını belirtti. JetBrains, bu açığın TeamCity sunucusu işleminin yetkileriyle işletim sistemi komutları çalıştırabilme riski taşıdığını ve TeamCity verilerini, yapılandırmalarını ve depolanan kimlik bilgilerini açığa çıkarabildiğini, sunucu durumunu değiştirebildiğini ve potansiyel olarak build artifact'ların ve CI/CD boru hattının bütünlüğünü tehlikeye atarabildiğini belirtti.
Şu anda, bu açığın nasıl kullanıldığı, saldırganların kimliği ve saldırıların ölçeği bilinmiyor. JetBrains, bu açığın aktif olarak kullanıldığını henüz teyit etmedi.
