JetBrains đã khẩn cấp phát hành các bản cập nhật bảo mật để khắc phục một lỗ hổng CVE nghiêm trọng trong TeamCity On-Premises. Lỗ hổng này có thể cho phép kẻ tấn công từ xa vượt qua xác thực và thực thi các lệnh hệ điều hành tùy ý.
Lỗ hổng bảo mật này, được theo dõi với mã định danh CVE-2026-63077, ảnh hưởng đến tất cả các phiên bản của TeamCity On-Premises. JetBrains đã khắc phục vấn đề trong các phiên bản TeamCity 2025.11.7 và 2026.1.3. Đây là một lỗ hổng quan trọng yêu cầu sự chú ý ngay lập tức từ các quản trị viên hệ thống.
Chi tiết Kỹ thuật Lỗ hổng CVE-2026-63077
CVE-2026-63077 là một lỗ hổng remote code execution (RCE) không yêu cầu xác thực, ảnh hưởng đến các máy chủ TeamCity có thể truy cập qua HTTP hoặc HTTPS. Sự tồn tại của lỗ hổng này đã được nhà nghiên cứu bảo mật Antoni Tremblay báo cáo riêng vào ngày 10 tháng 7 năm 2026 thông qua quy trình công bố phối hợp của JetBrains.
JetBrains đã công bố thông báo bảo mật vào ngày 27 tháng 7 và cho biết họ không ghi nhận bất kỳ hoạt động khai thác nào tại thời điểm phát hành. Điều này nhấn mạnh tầm quan trọng của việc áp dụng bản vá bảo mật một cách kịp thời để ngăn chặn các cuộc tấn công tiềm tàng.
Cơ chế Khai thác Lỗ hổng
Theo JetBrains, kẻ tấn công có thể khai thác giao thức lấy thông tin từ agent của TeamCity (TeamCity agent polling protocol) để bỏ qua các bước kiểm tra xác thực. Giao thức này thường được sử dụng để các agent kết nối và nhận lệnh từ máy chủ TeamCity.
Việc khai thác thành công lỗ hổng CVE này sẽ cho phép kẻ tấn công chạy các lệnh tùy ý với quyền hạn được gán cho tiến trình máy chủ TeamCity. Mức độ truy cập này có thể tạo ra những rủi ro nghiêm trọng cho các môi trường phát triển phần mềm.
Tầm quan trọng và Ảnh hưởng Hệ thống
Mức độ truy cập mà kẻ tấn công có được thông qua lỗ hổng CVE-2026-63077 có thể cực kỳ nguy hiểm. Kẻ tấn công có thể giành quyền truy cập vào nhiều thành phần nhạy cảm trong môi trường TeamCity và các hệ thống liên quan.
Các dữ liệu và tài nguyên có thể bị xâm phạm bao gồm:
- Dữ liệu dự án TeamCity.
- Cấu hình máy chủ và các thiết lập quan trọng.
- Thông tin xác thực được lưu trữ (stored credentials).
- Cài đặt build và các tham số liên quan.
Nguy cơ đối với Quy trình CI/CD
Ngoài việc truy cập dữ liệu, kẻ tấn công còn có thể sửa đổi các công việc build (build jobs), làm giả các tạo phẩm (generated artifacts), và có khả năng xâm phạm các đường ống CI/CD (CI/CD pipelines) hạ nguồn. Điều này có thể dẫn đến việc chèn mã độc vào các sản phẩm phần mềm, phá hoại quá trình phát triển, hoặc đánh cắp tài sản trí tuệ.
Tác động của lỗ hổng bảo mật này phụ thuộc vào đặc quyền của tài khoản dịch vụ TeamCity. Các máy chủ chạy với đặc quyền hệ điều hành nâng cao có thể làm lộ nhiều thành phần hơn của máy chủ và cơ sở hạ tầng được kết nối cho việc xâm phạm.
Các tổ chức sử dụng TeamCity để quản lý triển khai sản xuất, ký gói phần mềm (package signing) hoặc thông tin xác thực đám mây cần coi đây là một sự kiện vá lỗi ưu tiên cao. Bất kỳ sự xâm phạm nào ở cấp độ này đều có thể gây ra thiệt hại tài chính và uy tín nghiêm trọng.
Biện pháp Khắc phục và Cập nhật Bản vá Bảo mật
Để bảo vệ hệ thống khỏi lỗ hổng CVE-2026-63077, JetBrains khuyến nghị các cài đặt bị ảnh hưởng nên được nâng cấp lên phiên bản 2025.11.7 hoặc 2026.1.3. Việc nâng cấp có thể thực hiện thông qua tải xuống thủ công hoặc tính năng cập nhật tự động của TeamCity.
Các bản phát hành đã được vá lỗi khắc phục hoàn toàn CVE-2026-63077. Đối với các tổ chức không thể nâng cấp ngay lập tức, JetBrains cũng đã phát hành một plugin bản vá bảo mật chuyên dụng.
Hướng dẫn Cài đặt Plugin Vá lỗi
Plugin vá lỗi này được hỗ trợ trên các phiên bản TeamCity từ 2017.1 trở lên. Điều này cung cấp một giải pháp tạm thời quan trọng cho đến khi có thể thực hiện nâng cấp toàn diện.
Các phiên bản TeamCity từ 2024.03 trở lên có thể tự động tải xuống các plugin vá lỗi bảo mật có sẵn và thông báo cho quản trị viên khi bật thông báo cập nhật. Quản trị viên có thể xem xét các bản vá trong phần Administration, Updates, và Available Security Updates.
Đối với người dùng TeamCity phiên bản 2017.1 đến 2018.1, cần khởi động lại máy chủ sau khi cài đặt plugin. Từ TeamCity phiên bản 2018.2 trở đi, quản trị viên có thể bật plugin mà không cần khởi động lại máy chủ TeamCity, giúp giảm thiểu thời gian ngừng hoạt động.
JetBrains nhấn mạnh rằng plugin này chỉ giải quyết riêng CVE-2026-63077 và không phải là một sự thay thế cho việc nâng cấp định kỳ. Việc nâng cấp thường xuyên là rất quan trọng để đảm bảo an toàn thông tin tổng thể.
Khách hàng của TeamCity Cloud không cần thực hiện bất kỳ hành động nào, vì JetBrains đã áp dụng các biện pháp bảo vệ cần thiết cho môi trường lưu trữ của họ.
Để biết thêm chi tiết về plugin vá lỗi, bạn có thể tham khảo thông báo của JetBrains: JetBrains TeamCity CVE-2026-63077 Security Patch Plugin
Khuyến nghị Bảo mật Nâng cao
Ngoài việc áp dụng bản vá bảo mật, các tổ chức nên triển khai các biện pháp bảo mật chuyên sâu để củng cố hệ thống TeamCity của mình. Điều này giúp giảm thiểu rủi ro từ các lỗ hổng CVE trong tương lai và các mối đe dọa khác.
Các biện pháp phòng thủ khuyến nghị bao gồm:
- Hạn chế truy cập mạng: Giới hạn quyền truy cập TeamCity chỉ cho các mạng đáng tin cậy. Điều này đảm bảo rằng chỉ những người dùng và hệ thống được ủy quyền mới có thể tiếp cận máy chủ.
- Kiểm soát truy cập bổ sung cho máy chủ tiếp xúc internet: Đặt các phiên bản TeamCity có giao diện internet phía sau một VPN hoặc lớp kiểm soát truy cập bổ sung. Điều này tạo thêm một rào cản phòng thủ chống lại các cuộc tấn công từ bên ngoài.
- Nguyên tắc đặc quyền tối thiểu: Chạy dịch vụ TeamCity với các đặc quyền tối thiểu cần thiết. Nếu bị xâm phạm, kẻ tấn công sẽ chỉ có quyền hạn hạn chế, giảm thiểu phạm vi tác động của cuộc tấn công remote code execution.
- Tách biệt máy chủ và agent: JetBrains cũng khuyến nghị lưu trữ máy chủ TeamCity riêng biệt với các build agent. Việc tách biệt này giúp giảm thiểu tác động tiềm ẩn của một sự xâm phạm, ngăn chặn việc kẻ tấn công dễ dàng di chuyển từ agent sang máy chủ hoặc ngược lại.
Việc tuân thủ những khuyến nghị này sẽ giúp các tổ chức xây dựng một hệ thống TeamCity kiên cường hơn, giảm thiểu nguy cơ bị khai thác bởi các lỗ hổng bảo mật nghiêm trọng như CVE-2026-63077.










