Giriş
JetBrains, on-premise versiyonları olan TeamCity kullanıcılarını, kritik bir güvenlik açığı nedeniyle güncellemeye çağırıyor. Bu açık, kötü niyetli kullanıcıların sisteme erişimini ve işletim sistemi komutlarını çalıştırmasını sağlayabiliyor.
Saldırı Nasıl Çalışıyor?
Güvenlik açığı, CVE-2026-63077 kodu ile tanımlanmış olup, CVSS puanı 9.8’dir. Bu zafiyet, tüm TeamCity On-Premises versiyonlarını etkilemektedir ve 2025.11.7 ile 2026.1.3 versiyonlarında düzeltilmiştir. JetBrains, bu açığı 10 Temmuz 2026 tarihinde keşfeden Antoni Tremblay ‘a teşekkür etmiştir.
Açığın etkileri şunlardır:
- Kötü niyetli bir saldırgan, HTTP(S) erişimi ile kimlik doğrulama kontrollerini aşarak TeamCity sunucusunda rastgele komutlar çalıştırabilir.
- Bu durumda, TeamCity sunucu sürecinin yetkileri doğrultusunda sunucu verilerine, yapılandırmalarına ve saklanan kimlik bilgilerine erişim sağlanabilir ya da sunucu durumu değiştirebilir.
Etkilenen Sistemler
Güvenlik açığı, aşağıdaki TeamCity versiyonlarını etkilemektedir:
- TeamCity On-Premises Tüm versiyonlar
- 2025.11.7 ve 2026.1.3 üzerinde güncellenmiştir.
Çözüm ve Korunma
JetBrains, etkilenen versiyonlar için bir güvenlik yamanı eklentisi yayımlamıştır. Bu eklenti, 2017.1+ versiyonları için geçerlidir. Yanlışlıkla açık kalma ihtimaline karşı herhangi bir güncelleme uygulayamayan kullanıcıların, bu eklentiyi kullanarak ortamlarını yama yapmaları önerilmektedir.
Önemli! Güvenlik yamanın yalnızca yukarıda bahsedilen zafiyeti kapattığı belirtilmiştir. JetBrains, sunucuların en güncel versiyona yükseltilmesini öneriyor; bu, diğer güvenlik güncellemelerini de kapsayacaktır.
Kullanıcılara aşağıdaki en iyi uygulamaları dikkate almaları önerilmektedir:
- Yetkisiz erişimi önlemek için VPN bağlantılarını zorunlu hale getirin.
- İnternete açık TeamCity sunucularına ek bir güvenlik katmanı uygulayın.
- TeamCity giriş ekranı veya REST API’yi dışarıya açarken dikkatli olun; çünkü bu, saldırganlar için potansiyel giriş noktaları oluşturabilir.
Sonuç
Eğer TeamCity’yi on-premise olarak kullanıyorsanız, derhal versiyonunuzu 2025.11.7 ya da 2026.1.3 olarak güncelleyin. Alternatif olarak, güvenlik yamanı eklentisini uygulayarak sisteminizi koruyun. Ayrıca, sunucularınıza ek güvenlik tedbirleri alarak yetkisiz erişimlerin önüne geçin.


