要対応  2026-10-10(土)配信

JetBrains TeamCity におけるリモートコード実行の脆弱性

脆弱性
JetBrains TeamCity の Kotlin DSL サンドボックスにおいて、不完全なブラックリストによるセキュリティ制限の回避が可能な脆弱性が報告された。この問題により、攻撃者がサンドボックス環境を逸脱し、サーバー上でリモートコード実行(RCE)を行うことが可能となっていた。CVSS v3 スコアは最高値の 10.0 と評価されており、攻撃者は認証を介さずネットワーク経由でシステムを完全に制御できる可能性がある。開発基盤である CI/CD サーバーが侵害されることは、サプライチェーン全体の安全性を脅かす極めて重大なリスクとなる。
なぜご自身の組織で確認すべきかCI/CD基盤であるTeamCityに未認証でリモートコード実行が可能なCVSS 10.0の脆弱性が存在し、至急アップデートが必要なため。
影響
攻撃者によって TeamCity サーバー上で任意のコードが実行される可能性がある。これにより、ビルドプロセスに関連する機密情報の窃取、ソースコードの改ざん、およびサーバー全体の制御権奪取が行われる恐れがある。
対応策
JetBrains TeamCity 2026.1.3 へのアップデート

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →