米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、JetBrains TeamCityのオンプレミス版で新たにパッチが適用された脆弱性(CVE-2026-63077)が積極的に悪用されていると報告した。この脆弱性は認証をバイパスし、TeamCityサーバー上でOSコマンドを実行するリスクを伴う。CVE-2026-63077は信頼できないデータの逆シリアル化によって発生する脆弱性で、CVSSスコアは9.8である。
この脆弱性は認証をバイパスし、TeamCityサーバー上でOSコマンドを実行するリスクを伴う。CISAは、この脆弱性がTeamCityエージェントによって使用されるプロトコルを通じて認証をバイパスし、OSコマンドを実行するリスクを伴うことを指摘した。JetBrainsは、この脆弱性がTeamCityサーバーの権限でOSコマンドを実行するリスクを伴い、TeamCityのデータ、構成、保存された資格情報を公開し、サーバーの状態を変更し、潜在的にビルドアーティファクトとCI/CDパイプラインの完全性を脅かす可能性があると説明した。
現在、この脆弱性がどのように悪用されているか、攻撃者の身元、攻撃の規模は不明である。JetBrainsは、この脆弱性が積極的に悪用されていることをまだ確認していない。
