JetBrains đang hối thúc khách hàng sử dụng các phiên bản TeamCity On-Premises cập nhật lên phiên bản mới nhất sau khi phát hiện một vấn đề bảo mật nghiêm trọng có thể dẫn đến thực thi mã tùy ý.
Lỗ hổng bảo mật mang mã hiệu CVE-2026-63077 (điểm CVSS: 9.8) ảnh hưởng đến tất cả phiên bản TeamCity On-Premises. Vấn đề này đã được khắc phục trong các phiên bản 2025.11.7 và 2026.1.3. Các phiên bản TeamCity Cloud đã được cập nhật tự động. JetBrains đã ghi nhận Antoni Tremblay là người phát hiện và báo cáo lỗ hổng này vào ngày 10 tháng 7 năm 2026.
"Nếu bị khai thác, lỗ hổng này có thể cho phép kẻ tấn công chưa xác thực có quyền truy cập HTTP(S) vào máy chủ TeamCity vượt qua các kiểm tra xác thực và thực thi các lệnh hệ điều hành tùy ý với đặc quyền của tiến trình máy chủ TeamCity," JetBrains cho biết.
Đặc điểm của lỗ hổng CVE-2026-63077
Lỗi này cho phép thực thi mã từ xa không cần xác thực thông qua giao thức agent polling để né tránh các bước kiểm tra danh tính và đạt được quyền thực thi lệnh. Tùy thuộc vào đặc quyền được cấp cho tiến trình máy chủ TeamCity, việc xâm nhập thành công có thể dẫn đến lộ lọt dữ liệu, cấu hình và thông tin xác thực được lưu trữ, hoặc thay đổi trạng thái của máy chủ.
Giải pháp khắc phục và Khuyến nghị
Ngoài việc phát hành các phiên bản 2025.11.7 và 2026.1.3, JetBrains cũng đã tung ra một plugin vá lỗi bảo mật cho các phiên bản từ 2017.1 trở lên dành cho những khách hàng chưa thể nâng cấp ngay lập tức. Hiện tại chưa có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác trong thực tế.
"Plugin vá lỗi bảo mật sẽ chỉ xử lý lỗ hổng được mô tả ở trên (CVE-2026-63077)," JetBrains cảnh báo. "Chúng tôi luôn khuyến nghị bạn nâng cấp máy chủ lên phiên bản mới nhất để hưởng lợi từ nhiều cập nhật bảo mật khác."
Theo các thực hành bảo mật tốt nhất, khách hàng được khuyên nên xem xét việc yêu cầu kết nối VPN hoặc triển khai thêm một lớp bảo mật bổ sung để ngăn chặn truy cập trái phép vào các máy chủ TeamCity đang công khai trên internet.
"Ngay cả việc để lộ màn hình đăng nhập TeamCity hoặc REST API cũng có thể cung cấp cho kẻ tấn công các điểm xâm nhập tiềm năng để khai thác các lỗ hổng mới được công bố," JetBrains bổ sung thêm.