本文へスキップ
MameTechNews
バックエンド

JetBrains、TeamCity未認証RCEの実害を確認し即時更新を要請

## POINTS

  • 未認証かつエージェント通信経由のRCEで、公開TeamCityは優先度最高のパッチ対象になる
  • 回避策は2025.11.7/2026.1.3への更新、難しければ公式パッチプラグインと到達制限の併用
  • Cloud利用者は対応不要だが、オンプレはログと不正エージェント一覧の事後確認も必要

何が起きたか

JetBrainsはTeamCity向けの追加告知で、7月27日の初報以降、未パッチのTeamCityサーバに対するアクティブな悪用および試行の報告を受けたと明らかにした。対象はCVE-2026-63077で、HTTP(S)到達可能な未認証攻撃者がエージェントのポーリングプロトコル経由で、サーバプロセス権限の任意OSコマンド実行につながる恐れがある。

背景

修正済みはTeamCity 2025.11.7と2026.1.3。即時アップグレードできない場合は2017.1以降向けのセキュリティパッチプラグインがあるが、当該CVEのみの緩和であり、最新版への更新が推奨される。TeamCity Cloudはベンダー側で対応済みのため作業不要とされる。CISAもKEVへの追加で悪用を確認している。

実務への影響

オンプレCIはビルド秘密情報と成果物の中枢になりやすい。インターネット公開している場合は到達制限を先行し、固定版へ上げたうえでログのConversionExceptionや不正エージェント(特に名前がscanで始まるもの)を点検する。すでにパッチ済みならForbiddenClassExceptionが試行の痕跡になり得る。