🌐 This article hasn't been translated yet — showing the Japanese version.
JetBrains TeamCityに認証不要RCE、CVSS9.8で悪用進行中 thumbnail
VULNERABILITY Importance High 2026-08-13

JetBrains TeamCityに認証不要RCE、CVSS9.8で悪用進行中

⏱ approx. 2 min views 5 likes 0 LOG_DATE:2026-08-13
TOC

JetBrains の CI/CD ツール「TeamCity」オンプレミス版に、認証を一切必要とせずリモートでOSコマンドを実行できる脆弱性 CVE-2026-63077 が見つかった。CVSSスコアは満点に近い9.8。JetBrainsは7月末に修正版を出したが、8月に入って実際の悪用が確認され、米CISAは8月5日付で既知悪用脆弱性(KEV)カタログに追加した。すでにRapid7がエクスプロイトコードを公開しており、攻撃のハードルはさらに下がっている。

認証もクリックも不要でサーバーが陥落する #

問題の場所は、ビルドエージェントとサーバーが通信する「エージェントポーリングプロトコル」だ。攻撃者が細工したペイロードを送りつけると、サーバー側が中身を検証しないままデシリアライズしてしまい、埋め込まれたガジェットが発火してOSコマンドがTeamCityサーバーのプロセス権限でそのまま実行される。認証情報もユーザーの操作も要らず、必要なのはネットワーク経路だけ。攻撃条件の低さが、悪用拡大の速さに直結している。

1. 未認証でエンドポイントを直撃
認証情報もユーザー操作も不要、ネットワーク到達性だけで攻撃可能。
2. 不正なデシリアライズ
エージェントポーリングプロトコルが細工ペイロードを無検証で処理。
3. サーバー権限でOSコマンド実行
ガジェットが発火し、TeamCityサーバープロセスの権限で任意コード実行。
4. CI/CDパイプラインの乗っ取り
認証情報・設定・ビルド成果物が攻撃者の手に渡る。

CI/CDの陥落は「サプライチェーン攻撃」の入り口 #

TeamCityはソースコードのビルドとデプロイを一手に担う中枢システムだ。ここが奪われると、保存された認証情報や設定が盗まれるだけでなく、ビルド成果物そのものに悪意あるコードを混入させられる。攻撃者が入り込むのは開発チームのサーバーだが、被害はそのソフトウェアを使う下流の顧客にまで連鎖しうる。ビルドパイプラインの侵害はSolarWinds事件以来何度も繰り返されてきた典型的なサプライチェーン攻撃の型であり、単なる1台のサーバー侵害以上に射程が広い。

対策はJetBrainsが公開済みの修正版(2026.1.3 / 2025.11.7)への即時アップデート、または2017.1以降で提供されるセキュリティパッチプラグインの適用だ。TeamCityをインターネットに公開している組織は特に優先度を上げるべきで、Cloud版は対象外となっている。

𝕏 Post B! Hatena

COMMENTS 0

No comments yet — be the first to leave one.

Post a comment