JetBrains TeamCity に逆シリアル化の脆弱性(CVE-2026-63077)— エージェント通信経路から認証不要の遠隔コード実行
ビルド自動化基盤 JetBrains TeamCity に、信頼されないデータの逆シリアル化に起因する脆弱性があり、エージェントのポーリング・プロトコル経由で認証不要の遠隔コード実行につながりうる。CISAは2026年8月5日にKEVへ追加し、是正期限を8月8日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-63077
- 対象(ベンダー/製品)JetBrains TeamCity
- CWECWE-502
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-08(米連邦民生機関・BOD 22-01)
要点
1逆シリアル化という攻撃面
プログラムは、オブジェクト(データのまとまり)をファイルや通信で受け渡せる形に変換して送り、受け取った側で元の形に戻します。この戻す処理が逆シリアル化(デシリアライゼーション)です。ここで受け取ったデータを検証せずに復元すると、攻撃者が仕込んだ「復元される途中で処理が走る」データを送り込むことで、任意のコードを実行させられる場合があります。CWE-502 はこの型を指します。
2エージェントのポーリング経路が入口
本件で入口とされているのは「エージェントのポーリング・プロトコル」です。TeamCity は、ビルドを実行する複数のエージェントが中央のサーバへ定期的に問い合わせる構成をとります。この経路は本来、内部の構成要素どうしがやり取りするためのもので、利用者のログイン画面とは別系統です。
認証不要で到達できる経路が残っていると、画面側をどれだけ堅く守っても回避されうる——本件はその形です。
3ビルド基盤が持つ意味
TeamCity は、ソースコードから配布物を作る工程を自動化する製品です。ここを掌握されると、生成される成果物そのものに手を入れられる可能性があり、影響は自組織にとどまらず配布先へ及びえます。本サイトでは同じ TeamCity の別の脆弱性(CVE-2024-27199)も扱っており、開発基盤が繰り返し標的になっていることが記録から見て取れます。KEV追加から是正期限まで3日という設定も、この重さを反映していると読めます。
4画面を守っても回避される経路
TeamCity は、ビルドを実行する複数のエージェントが中央のサーバへ定期的に問い合わせる構成をとります。この記録で入口とされているのは、その内部向けの経路です。
逆シリアル化は、受け取ったデータを検証せずに復元すると、復元される途中で処理が走るデータを送り込まれ、任意のコードを実行させられる場合がある型です。TeamCity はソースコードから配布物を作る工程を自動化する製品であり、掌握されると生成される成果物そのものに手を入れられる可能性があります。KEV追加から是正期限まで3日という設定も、この重さを反映していると読めます。
なぜ重要か
開発基盤(CI/CD)は、社外向けの成果物を生み出す工程であり、侵害の影響が顧客側へ伝播しうる点で通常の業務システムと性質が異なる。管理画面の認証だけでなく、エージェント通信のような内部系統の到達範囲を見直すこと、および生成物の署名・検証を用意しておくことが要点になる。
よくある質問(FAQ)
逆シリアル化の脆弱性とは何ですか。
なぜ認証不要で到達できるのですか。
ビルド基盤の侵害はなぜ重いのですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。