Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 32b

Premium novinky Date: Zobrazení: 7

Nové zranitelnosti v katalogu CISA KEV – vydání 32b

Katalog CISA KEV (Known Exploited Vulnerabilities) eviduje zranitelnosti, které útočníci už aktivně zneužívají v reálném provozu. Do aktuálního přehledu přibyla zranitelnost nástroje pro nepřetržitou integraci TeamCity od společnosti JetBrains.

Zranitelnost CVE-2026-63077 postihuje všechny verze TeamCity On-Premises a umožňuje neověřenému útočníkovi s přístupem přes HTTP(S) k serveru TeamCity obejít autentizační kontroly a spustit libovolné příkazy operačního systému s právy procesu serveru. Zranitelnost lze zneužít přes protokol, kterým TeamCity komunikuje s buildovacími agenty (agent polling protocol). Podle rozsahu oprávnění přiděleného serverovému procesu může úspěšný útok vést k odhalení dat, konfigurací a uložených přihlašovacích údajů TeamCity, ke změně stavu serveru a k narušení integrity sestavovaných artefaktů i navazujících CI/CD pipeline.

Zranitelnost soukromě nahlásil výzkumník Antoni Tremblay 10. července 2026 a JetBrains ji opravil ve verzích 2025.11.7 a 2026.1.3. Pro instalace, které nelze okamžitě aktualizovat, firma vydala samostatný bezpečnostní patch plugin instalovatelný od verze TeamCity 2017.1. Zákazníků cloudové varianty TeamCity Cloud se zranitelnost netýká, opatření tam byla nasazena centrálně. JetBrains v době zveřejnění poradenského dokumentu neevidoval žádné zneužití, CISA ale zranitelnost následně zařadila do katalogu KEV s potvrzením aktivního zneužívání a stanovila termín nápravy na 8. srpna 2026.

Provozovatelům TeamCity On-Premises, jejichž server je dostupný z internetu, CISA doporučuje nasadit opravu bez zbytečného odkladu, případně aplikovat bezpečnostní patch plugin, pokud plná aktualizace není v tuto chvíli možná. Jako dlouhodobé opatření JetBrains doporučuje omezit přístup k přihlašovací obrazovce a REST API serveru jen na důvěryhodné sítě, například přes VPN, protože i jejich pouhé vystavení do internetu představuje vstupní bod pro zneužití nově objevených zranitelností.

Image

Další články