JetBrains, müşterilerini TeamCity'nin son sürüme güncellemeye çağırıyor. Bunun nedeni, bir kritik güvenlik açığının keşfedilmesi. CVE-2026-63077 olarak adlandırılan bu açıklık, tüm TeamCity On-Premises sürümlerini etkiliyor ve arbitrary code executiona yol açabiliyor.
Açıklık, saldırganların TeamCity sunucusuna HTTP(S) erişimi olan herhangi bir kişinin, kimlik doğrulama kontrollerini atlayarak keyfi işletim sistemi komutlarını çalıştırmasına izin veriyor. JetBrains, bu açığın 10 Temmuz 2026'da Antoni Tremblay tarafından keşfedildiğini ve raporlandığını belirtti.
JetBrains, açığın giderilmesi için 2025.11.7 ve 2026.1.3 sürümlerini yayınladı. Ayrıca, güncellemeyi gerçekleştiremeyen müşteriler için bir güvenlik yama eklentisi de sundu. Şimdilik, bu açığınvahşi ortamda kullanıldığına dair herhangi bir kanıt bulunmuyor.
JetBrains, müşterilerine en iyi uygulamaları öneriyor: VPN bağlantılarını zorunlu tutmak veya internete açık TeamCity sunucularına erişim için ek bir güvenlik katmanı uygulamak gibi.