JetBrains’ten TeamCity için kritik yama çağrısı

Anasayfa » JetBrains’ten TeamCity için kritik yama çağrısı
JetBrains’ten TeamCity için kritik yama çağrısı

JetBrains, TeamCity’nin kurum içi sürümlerinde bulunan kritik bir açığı kapatmak için kullanıcıları acil güncelleme yapmaya çağırdı. CVE-2026-63077 olarak izlenen ve CVSS puanı 9.8 olan zafiyet, oturum açmadan TeamCity sunucusunda işletim sistemi komutu çalıştırılmasına yol açabiliyor.

Açık, TeamCity On-Premises sürümlerinin tamamını etkiliyor. Şirket, sorunun 2025.11.7 ve 2026.1.3 sürümlerinde giderildiğini, TeamCity Cloud altyapısının ise zaten güncellenmiş olduğunu açıkladı. JetBrains ayrıca açığı 10 Temmuz 2026’da bildiren Antoni Tremblay’e teşekkür etti.

JetBrains’in açıklamasına göre, saldırganın TeamCity sunucusuna HTTP(S) üzerinden erişebilmesi yeterli olabiliyor. Böyle bir durumda kimlik doğrulama kontrolleri aşılabiliyor ve saldırgan, TeamCity sunucu sürecinin yetkileriyle rastgele işletim sistemi komutları çalıştırabiliyor.

Komut çalıştırmaya giden yol HTTP erişiminden açılıyor

Şirket, zafiyetin agent polling protokolü üzerinden uzaktan kod çalıştırmaya çevrilebildiğini belirtti. Bu yöntemle kimlik doğrulama denetimlerinin aşılabildiği ve komut çalıştırmanın mümkün hale geldiği aktarıldı.

Sunucu sürecine tanınan yetkilere bağlı olarak başarılı bir ihlal, TeamCity verilerinin, yapılandırmaların ve saklanan kimlik bilgilerinin açığa çıkmasına ya da sunucu durumunun değiştirilmesine yol açabiliyor. JetBrains, etkilenen sistemlerde bu riskin ciddiyetini vurguladı.

Eski sürümler için güvenlik eklentisi yayımlandı

JetBrains, güncelleme yapamayan müşteriler için 2017.1 ve sonrası sürümleri kapsayan bir security patch plugin de yayımladı. Şirket, bu eklentinin yalnızca CVE-2026-63077 için düzeltme sağladığını, diğer güvenlik iyileştirmelerinden yararlanmak için sunucunun en güncel sürüme yükseltilmesinin gerektiğini vurguladı.

İncelemelere göre açığın henüz gerçek saldırılarda kullanıldığına dair bir bulgu yok. Buna karşın JetBrains, internete açık TeamCity sunucularında VPN zorunluluğu ya da ek bir güvenlik katmanı uygulanmasını önerdi. Şirket, TeamCity giriş ekranının veya REST API’sinin bile saldırganlar için yeni giriş noktaları oluşturabileceğini hatırlattı.

Açığın teknik kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-63077