Agent Polling Protokolü Açıklığı: TeamCity'nin Kimlik Doğrulamayı Atlayan Zafiyeti
JetBrains'in popüler CI/CD platformu TeamCity'de tespit edilen CVE-2026-63077 açıklığı, kimlik doğrulaması yapmadan HTTP(S) erişimi olan saldırganların sunucu üzerinde işletim sistemi komutları çalıştırmasına izin veriyor. CVSS puanlama sisteminde 9.8 alan bu zafiyet, TeamCity On-Premises'in tüm sürümlerini etkiliyor ve agent polling protokolü mekanizmasında yer alıyor.
Anioni Tremblay tarafından 10 Temmuz 2026'da keşfedilen açıklık, henüz aktif olarak istismar edildiğine dair bir rapor bulunmuyor. TeamCity Cloud kullanıcıları zaten güvenli versiyonlara geçirildi; risk şu an tamamen on-premises kurulumlarında.
CVSS 9.8 ve Risk Kapsamı
CVE-2026-63077'nin CVSS puanı 9.8 seviyesinde. Açıklık üç kritik özelliği taşıyor: uzaktan erişilebilir, kimlik doğrulaması gerektirmiyor ve yürütülen komut sistemin tam yetkilerine sahip olabiliyor.
Zafiyet agent polling protokolünde bulunuyor – bu protokol, TeamCity sunucusu ile build agent'ları arasındaki iletişimi sağlayan mekanizma. Normal koşullarda bu kanal, agent'ların sunucudan iş alması ve sonuçları geri göndermesi için tasarlanmış. CVE-2026-63077, bu kanala yetkisiz erişim sağlayan bir yan kapı açıyor. HTTP veya HTTPS ile sunucuya ulaşabilen herkes, meşru bir agent gibi davranıp sunucuyu komut çalıştırmaya ikna edebiliyor.
TeamCity sunucusuna ağ erişimi olan herkes – aynı yerel ağdaki bir saldırgan, VPN ile bağlanan kötü niyetli bir çalışan ya da internete açık bir TeamCity örneğine erişen dış tehdit aktörü – kimlik doğrulaması yapmadan sunucu komutları çalıştırabilir. Bu komutlar, hassas kaynak kodların çalınmasından, derleme pipeline'ına kötü amaçlı kod enjekte edilmesine kadar geniş bir saldırı yelpazesine olanak tanıyor.
Etkilenen gruplar:
- Yazılım geliştirme şirketleri: TeamCity genellikle kurumsal geliştirme ortamlarında kullanılıyor. Bir sunucu ele geçirildiğinde, yalnızca build süreçleri değil tüm kod deposu ve deployment pipeline risk altına giriyor. - DevOps ekipleri: CI/CD sunucuları genellikle üretim sistemlerine deployment yetkisi taşıyan credential'lara sahip. Bir saldırgan TeamCity sunucusunu ele geçirirse, bu yetkileri kullanarak canlı sistemlere erişebilir. - Güvenlik duvarı arkasındaki kurulumlar: Birçok kuruluş, TeamCity sunucusunun dahili ağda olduğunu ve bu nedenle dış tehditlerden izole olduğunu varsayıyor. İç ağa erişimi olan tehditler – kimlik avı kampanyaları, supply chain saldırıları, yetkisiz erişim – bu açıklığı hızla istismar edebilir.
Bulut vs. Şirket İçi: Güncellemelerin Farklı Hızı
TeamCity Cloud kullanıcıları için bu açıklık geçmişte kaldı – JetBrains bu örnekleri zaten güvenli versiyonlara güncelledi. Bulut hizmetlerinin avantajı tam da burada beliriyor: merkezi güncelleme kontrolü, kullanıcıların herhangi bir işlem yapmasına gerek kalmadan riskin ortadan kalkmasını sağlıyor.
TeamCity On-Premises kullanıcıları farklı bir durumda. Bu kurulumlar, kuruluşların kendi sunucularında veya sanal makinelerinde çalıştırdığı bağımsız örnekler. Güncelleme sorumluluğu tamamen kullanıcıda. JetBrains güvenlik yamalarını yayınladı, ancak bunların uygulanması her kuruluşun kendi planlamasına bağlı.
Açıklık artık herkese açık. Detaylar teknik topluluklarda dolaşıyor. Henüz istismar edilmemiş olsa bile, zaman geçtikçe saldırganların exploit geliştirme olasılığı artıyor. Güncellemesini yapmayan her on-premises kurulumu, gün geçtikçe daha fazla risk taşıyor.
2017.1'den 2025'e Kadar Etkilenen Sürümler
CVE-2026-63077, TeamCity On-Premises'in tüm sürümlerini etkiliyor. JetBrains'in çözüm stratejisi iki yoldan ilerliyor:
Doğrudan güvenli sürümler: 2025.11.x kullanıcıları 2025.11.7'ye, 2026.1.x kullanıcıları ise 2026.1.3'e güncellemeli. Bu sürümler açıklığı kaynak kodunda gideriyor.
Güvenlik yama eklentisi: 2017.1 ve sonraki tüm sürümler için JetBrains bir güvenlik yama eklentisi sunuyor. Bu, eski versiyonları tam güncelleme yapmadan koruma altına almanın bir yolu. Kaynaklar eklentinin mevcut olduğunu söylüyor, ancak etkinliğini doğrulamıyor.
TeamCity kurulumunuzun versiyonunu şu şekilde kontrol edebilirsiniz:
- TeamCity web arayüzünün sağ alt köşesinde veya yönetim panelinde sürüm numarası görüntülenir - Sunucu loglarında başlangıçta versiyon bilgisi yer alır - <TeamCity veri dizini>/config/main-config.xml dosyasında version attribute kontrol edilebilir
Güncelleme ve Geçici Koruma Seçenekleri
Doğrudan Güncelleme: 2025.11.7 veya 2026.1.3 sürümlerine doğrudan güncelleme, açıklığın kalıcı olarak giderilmesini sağlıyor. Ancak major version güncellemeleri test gerektirir. Özellikle karmaşık build pipeline'ları, özel eklentiler veya entegrasyonlarla çalışan kuruluşlarda, güncelleme sürecinden önce kapsamlı test yapılması gerekiyor. Bazı eklentiler yeni versiyonla uyumsuz olabilir. Production ortamlarında çalışan bir CI/CD sistemini güncellemek, dikkatli planlama ve geri dönüş planı gerektirir.
Güvenlik Yama Eklentisi: 2017.1 ve sonraki sürümler için sunulan eklenti, major version güncellemesi yapmadan geçici koruma sağlıyor. Uzun vadede, doğrudan güncelleme planlanmalı.
Acil Adımlar
CVE-2026-63077'nin kritik doğası, hızlı aksiyon gerektiriyor:
1. Versiyon kontrolü (bugün): TeamCity sunucunuzun hangi versiyonda çalıştığını tespit edin. 2025.11.7 veya 2026.1.3 altındaki herhangi bir versiyon etkileniyor.
2. Ağ erişim incelemesi (bugün): TeamCity sunucusuna kimler erişebilir? Sunucu internete açık mı, yoksa yalnızca dahili ağdan erişilebilir mi?
3. Geçici izolasyon (gerekirse): Hemen güncellenemiyorsa, güvenlik duvarı kuralları ile erişimi yalnızca güvenilir IP adresleriyle sınırlandırın.
4. Güvenlik yama eklentisini yükleme (1-3 gün içinde): 2017.1 ve üzeri sürümler için eklentiyi JetBrains'in resmi güvenlik duyurusundan indirin ve yükleyin. Eklentinin doğru yüklendiğini sunucu loglarından kontrol edin.
5. Test ortamı hazırlama (1 hafta içinde): Production sunucusunu güncellemeden önce, aynı versiyon, yapılandırma ve eklentilere sahip bir test ortamı kurun. Burada 2025.11.7 veya 2026.1.3 güncellemesini yapın ve tüm build pipeline'larını çalıştırarak uyumluluk doğrulayın.
6. Production güncellemesi planlama (1-2 hafta içinde): Test ortamında sorun yoksa, production güncellemesi için düşük yoğunluklu bir zaman penceresi seçin. Geri dönüş planı (snapshot, backup, eski versiyon paketleri) hazırlayın.
7. Log izleme: Güncelleme öncesi ve sonrası, TeamCity sunucu loglarında beklenmedik agent bağlantıları, kimlik doğrulama hataları veya anormal komut çalıştırma girişimlerini izleyin.
Etkilenen bir sürümü kullanan on-premises TeamCity yöneticileri için: ağ erişimini daralt, güvenlik yama eklentisini kur, test ortamında yeni versiyonu doğrula ve en kısa sürede production'ı güncelle. Bu öncelik sırası riskin kontrolünü sağlayacak yaklaşımdır.