何が起きたか
JetBrainsはTeamCity向けの追加告知で、7月27日の初報以降、未パッチのTeamCityサーバに対するアクティブな悪用および試行の報告を受けたと明らかにした。対象はCVE-2026-63077で、HTTP(S)到達可能な未認証攻撃者がエージェントのポーリングプロトコル経由で、サーバプロセス権限の任意OSコマンド実行につながる恐れがある。
背景
修正済みはTeamCity 2025.11.7と2026.1.3。即時アップグレードできない場合は2017.1以降向けのセキュリティパッチプラグインがあるが、当該CVEのみの緩和であり、最新版への更新が推奨される。TeamCity Cloudはベンダー側で対応済みのため作業不要とされる。CISAもKEVへの追加で悪用を確認している。
実務への影響
オンプレCIはビルド秘密情報と成果物の中枢になりやすい。インターネット公開している場合は到達制限を先行し、固定版へ上げたうえでログのConversionExceptionや不正エージェント(特に名前がscanで始まるもの)を点検する。すでにパッチ済みならForbiddenClassExceptionが試行の痕跡になり得る。