ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, JetBrains TeamCity’deki CVE-2026-63077 numaralı kritik açığın sahada aktif olarak istismar edildiğini duyurdu. 9,8 CVSS puanına sahip hata, TeamCity sunucusuna erişimi olan kimliği doğrulanmamış bir saldırganın korumaları aşarak sunucu sürecinin yetkileriyle işletim sistemi komutu çalıştırmasına izin verebiliyor.
İstismar edilen açık, güvenilmeyen verinin serileştirilip geri açılması sırasında oluşan bir zafiyetten kaynaklanıyor. CISA’nın açıklamasına göre saldırı, JetBrains TeamCity’nin ajan yoklama protokolü üzerinden uzak kod çalıştırmaya kadar uzanabiliyor.
Açığın teknik etkisi
JetBrains, saldırganın kimlik doğrulamasını atlayabildiğini ve TeamCity sunucusuna verilen yetkiler doğrultusunda komut çalıştırabildiğini belirtiyor. Bu yetkiler yüksekse etki de büyüyor: TeamCity verileri, yapılandırmalar ve kayıtlı kimlik bilgileri açığa çıkabiliyor; sunucu durumu değiştirilebiliyor; oluşturulan derleme çıktılarının ve sonraki CI/CD hattının bütünlüğü de risk altına girebiliyor.
Şirketin notunda, açığın tam etkisinin TeamCity sunucu sürecine tanımlanan izinlere göre değiştiği vurgulanıyor. Zafiyetin CVE kaydı için NVD bağlantısı şu şekilde: https://nvd.nist.gov/vuln/detail/CVE-2026-63077
Sahada kim kullanıyor, nasıl kullanıyor
Aktif istismarın nasıl yürütüldüğü, saldırıları kimin gerçekleştirdiği ve operasyonun ne kadar geniş olduğu henüz netleşmiş değil. JetBrains de danışmanlık sayfasını güncelleyerek sahadaki istismarı doğrulamadı.
Yayımlanan son uyarıdan sonra, özellikle kurum içi kurulu TeamCity sürümlerini kullananların güncellemeleri gecikmeden yüklemesi isteniyor. Federal Sivil İdari Daire kurumları için de Binding Operational Directive 26-04 kapsamında, Known Exploited Vulnerabilities kataloğundaki bu tür yüksek riskli açıklar öncelikli yamalanmak zorunda.
Takvimde son tarih 8 Ağustos 2026
Federal kurumların CVE-2026-63077 için yazılım yaması ya da azaltıcı önlemleri uygulaması gereken son tarih 8 Ağustos 2026 olarak belirlendi. CISA’nın KEV kataloğuna giren açık, TeamCity’yi yazılım geliştirme ve dağıtım süreçlerinde kullanan kurumlar için acil işlem gerektiren başlıklar arasında yer alıyor.
