Исправления доступны в TeamCity 2025.11.7 и 2026.1.3; для старых версий JetBrains выпустила отдельный плагин с исправлением безопасности.
JetBrains сообщила о попытках эксплуатации CVE-2026-63077 на необновлённых серверах TeamCity On-Premises. Риск возникает, если установка доступна атакующему по HTTP или HTTPS.
Неавторизованный пользователь может выполнить команды операционной системы с правами процесса TeamCity. Исправление вошло в версии 2025.11.7 и 2026.1.3. Для более старых выпусков начиная с 2017.1 JetBrains предлагает отдельный плагин с исправлением безопасности.
В журналах рекомендуют проверять наличие неизвестных агентов с именами, начинающимися с scan, и ошибок ConversionException. После установки защиты ForbiddenClassException может означать, что попытка была заблокирована, но сама по себе одна запись в журнале ещё не доказывает компрометацию.
Если TeamCity доступен из Интернета, обновление нужно установить немедленно, а внешний доступ ограничить до необходимого минимума. TeamCity Cloud уже защищён; пользователям облачной версии дополнительных действий не требуется.