高 High 悪用確認済み(KEV) ランサム悪用 CVE-2024-27199

JetBrains TeamCity に相対パストラバーサルの脆弱性(CVE-2024-27199)— 開発自動化サーバを狙う既知悪用、ランサム悪用も確認

JetBrains TeamCity KEV追加 2026年4月20日 連邦是正期限 2026-05-04

ソフトのビルド・配布を自動化するCI/CDサーバ「JetBrains TeamCity」に、想定外のパスへアクセスさせる相対パストラバーサルの脆弱性が見つかり、限定的な管理操作につながりうるとして米CISAの既知悪用脆弱性カタログ(KEV)に追加されました。

脆弱性の基本情報

  • CVE番号CVE-2024-27199
  • CVSS基本値7.3 HIGH
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
  • 対象(ベンダー/製品)JetBrains TeamCity
  • CWECWE-23
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-05-04(米連邦民生機関・BOD 22-01)

要点

  • 対象は JetBrains TeamCity(ソフトのビルド・配布を自動化するCI/CDサーバ)。
  • 脆弱性の種類は相対パストラバーサル(想定外のパスへアクセスさせる欠陥)で、限定的な管理操作につながりうる。
  • CISAが2026年4月20日にKEV(既知悪用脆弱性カタログ)へ追加、是正期限は2026年5月4日。
  • ランサムウェアによる悪用が確認済みと記録されている。
  • NVD公式のCVSS v3.1 は 7.3(HIGH/高)。

TeamCity は、書かれたソースコードを自動で組み立て(ビルド)、テストし、配布物として送り出す「CI/CD」と呼ばれる工程を担うサーバです。多くの組織で開発の中心に置かれ、ここを通った成果物が実際の製品やサービスとして利用者に届きます。つまり TeamCity のような基盤は、ソフトウェアが作られて配られるまでの流れ(ソフトウェアサプライチェーン)の要に位置します。本脆弱性は「相対パストラバーサル」と呼ばれ、これは入力されたパス指定を悪用して、本来アクセスを想定していない場所のファイルや機能に到達させてしまう類の欠陥です。

CISAの既知悪用脆弱性カタログ(KEV)は、実際に攻撃で使われたことが確認された脆弱性を集めた公式の一覧です。本件は2026年4月20日にKEVへ追加され、ランサムウェア(データを暗号化・人質化して金銭を要求する攻撃)による悪用も確認済みと記録されています。NVDが公開する深刻度評価(CVSS v3.1)は7.3で「HIGH(高)」、ネットワーク経由で特別な権限や利用者操作なしに影響しうると整理されています。

開発自動化の基盤が狙われるのは近年よく見られる構図です。こうした基盤を通る配布物に不正なものが混入すれば、その先の多くの利用者に影響が及ぶおそれがあるためです。CISAは対応として、ベンダー(JetBrains)の指示に従った緩和の適用、米政府機関向け指令BOD22-01に基づく対処、緩和が適用できない場合は当該製品の使用中止を求めています。是正期限は2026年5月4日とされています。

なぜ重要か

CI/CDサーバは開発・配布の中核であり、ソフトウェアサプライチェーンの要に位置します。本脆弱性はKEVに追加され、ランサムウェアによる悪用も確認済みと記録されているため、TeamCity を運用する組織にとって優先度の高い管理対象です。配布物への影響が広範囲に及びうる点から、資産棚卸しと、ベンダー指示に沿った計画的な対処の検討が求められます。

よくある質問(FAQ)

TeamCity とは何ですか。
ソフトウェアのビルド(組み立て)や配布を自動化するCI/CDサーバです。開発の中心に置かれ、ソフトウェアが作られて配られるまでの流れの要を担います。
相対パストラバーサルとはどういう欠陥ですか。
入力されたパス指定を悪用して、本来アクセスを想定していない場所のファイルや機能へ到達させてしまう種類の欠陥です。本件では限定的な管理操作につながりうるとされています。
CISAはどのような対応を求めていますか。
ベンダー(JetBrains)の指示に従った緩和の適用、指令BOD22-01に基づく対処、緩和が適用できない場合は使用中止を求めています。是正期限は2026年5月4日です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#CISA KEV#CVE-2024-27199#JetBrains TeamCity#パストラバーサル#CI/CD#ソフトウェアサプライチェーン#ランサムウェア
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。