JetBrains đã công bố một lỗ hổng CVE nghiêm trọng trong TeamCity On-Premises, được định danh là CVE-2026-63077.
Đây là một lỗ hổng CVE cho phép chiếm quyền điều khiển từ xa (remote code execution) và bỏ qua xác thực, gây ra rủi ro an toàn thông tin đáng kể cho các hệ thống sử dụng nền tảng này.
Tổng quan về lỗ hổng CVE-2026-63077
Lỗ hổng này ảnh hưởng đến tất cả các phiên bản của TeamCity On-Premises.
Một kẻ tấn công chỉ cần có quyền truy cập HTTP hoặc HTTPS vào máy chủ TeamCity bị ảnh hưởng để khai thác.
Việc khai thác không yêu cầu tài khoản hợp lệ, mật khẩu hay quyền truy cập trước đó.
Theo JetBrains, lỗ hổng CVE-2026-63077 nằm trong giao thức thăm dò agent của TeamCity.
Kẻ tấn công từ xa có thể lợi dụng giao thức này để bỏ qua kiểm tra xác thực và thực thi các lệnh hệ điều hành.
Các lệnh này sẽ được thực thi với cùng đặc quyền của tiến trình máy chủ TeamCity.
Cơ chế khai thác và Tác động
Mức độ truy cập này tiềm ẩn rủi ro nghiêm trọng cho các tổ chức sử dụng TeamCity.
Nền tảng này thường được dùng để quản lý các bản dựng phần mềm, phát hành và quy trình CI/CD.
Một cuộc tấn công thành công có thể làm lộ thông tin đăng nhập được lưu trữ, tệp cấu hình, dữ liệu bản dựng và bí mật dự án.
Ngoài ra, kẻ tấn công có thể thay đổi cài đặt bản dựng, sửa đổi các tạo phẩm hoặc chèn mã độc vào các bản phát hành phần mềm tiếp theo.
Mức độ nghiêm trọng của lỗ hổng CVE này đòi hỏi các biện pháp khắc phục ngay lập tức.
JetBrains đã gán định danh cho lỗ hổng CVE-2026-63077 này sau khi được nhà nghiên cứu bảo mật Antoni Tremblay báo cáo riêng tư.
Sự kiện này diễn ra vào ngày 10 tháng 7 năm 2026, thông qua quy trình công bố phối hợp của công ty.
Chi tiết về lỗ hổng có thể được tham khảo tại JetBrains Blog.
Giải pháp khắc phục và cập nhật bản vá
Công ty đã vá lỗ hổng CVE-2026-63077 này trong các phiên bản TeamCity 2025.11.7 và 2026.1.3.
Các quản trị viên được khuyến nghị tải xuống và cài đặt một trong các phiên bản này ngay lập tức.
Ngoài ra, có thể sử dụng tính năng cập nhật tự động có sẵn (nếu có).
Nâng cấp phiên bản và plugin bảo mật
Đối với các tổ chức không thể nâng cấp ngay lập tức, một plugin bản vá bảo mật chuyên dụng có thể được cài đặt.
Plugin này hỗ trợ các phiên bản TeamCity từ 2017.1 trở lên và đặc biệt khắc phục lỗ hổng CVE-2026-63077.
Tuy nhiên, JetBrains nhấn mạnh rằng việc áp dụng plugin chỉ là giải pháp tạm thời.
Việc nâng cấp phiên bản đầy đủ cũng cung cấp các bản sửa lỗi bảo mật quan trọng khác, không chỉ giới hạn ở lỗ hổng CVE này.
Đối với người dùng TeamCity phiên bản 2024.03 trở lên, nền tảng có thể tự động tải xuống các plugin bản vá bảo mật có sẵn để cập nhật bản vá.
Khi bật thông báo, hệ thống sẽ thông báo cho quản trị viên về các bản cập nhật này.
Các cập nhật bảo mật có thể được kiểm tra từ menu Administration dưới mục Updates and Available Security Updates.
Các máy chủ chạy TeamCity phiên bản từ 2017.1 đến 2018.1 sẽ yêu cầu khởi động lại sau khi cài đặt plugin.
Ngược lại, các phiên bản TeamCity từ 2018.2 trở lên có thể kích hoạt plugin bản vá mà không cần khởi động lại máy chủ.
Tình hình TeamCity Cloud và Khuyến nghị bổ sung
JetBrains đã xác nhận rằng khách hàng TeamCity Cloud không cần thực hiện bất kỳ hành động nào.
Công ty đã triển khai các biện pháp bảo vệ trong môi trường đám mây của mình.
Không có bằng chứng nào về việc khai thác lỗ hổng CVE-2026-63077 này trên các phiên bản TeamCity Cloud được tìm thấy.
Tại thời điểm công bố, JetBrains cho biết họ không nhận thức được bất kỳ hoạt động khai thác nào trong thực tế.
Tuy nhiên, rủi ro về remote code execution không xác thực khiến việc khắc phục ngay lập tức là rất quan trọng.
Các quản trị viên cũng nên hạn chế quyền truy cập TeamCity vào các mạng đáng tin cậy.
Đồng thời, đặt các phiên bản tiếp xúc với internet phía sau VPN hoặc một lớp kiểm soát truy cập khác.
Nên chạy dịch vụ TeamCity với các đặc quyền hệ điều hành tối thiểu.
Việc lưu trữ các máy chủ TeamCity riêng biệt với các build agent có thể giảm thiểu hơn nữa tác động của một cuộc xâm nhập tiềm tàng.
Các biện pháp phòng ngừa này sẽ giúp giảm thiểu rủi ro từ lỗ hổng CVE và các mối đe dọa khác.










