悪用確認 悪用確認済み(KEV) CVE-2026-63077

JetBrains TeamCity に逆シリアル化の脆弱性(CVE-2026-63077)— エージェント通信経路から認証不要の遠隔コード実行

JetBrains TeamCity KEV追加 2026年8月5日 連邦是正期限 2026-08-08

ビルド自動化基盤 JetBrains TeamCity に、信頼されないデータの逆シリアル化に起因する脆弱性があり、エージェントのポーリング・プロトコル経由で認証不要の遠隔コード実行につながりうる。CISAは2026年8月5日にKEVへ追加し、是正期限を8月8日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-63077
  • 対象(ベンダー/製品)JetBrains TeamCity
  • CWECWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-08(米連邦民生機関・BOD 22-01)

要点

  • 対象は JetBrains TeamCity(ビルド自動化基盤)。CWE-502(信頼されないデータの逆シリアル化)。
  • エージェントのポーリング・プロトコル経由で、認証不要の遠隔コード実行を許しうる。
  • 入口が利用者のログイン画面とは別系統=画面側を堅く守っても回避されうる。
  • ビルド基盤の掌握は、生成される配布物への介入を通じて配布先にも影響しうる。
  • KEV追加は2026年8月5日、是正期限は2026年8月8日=3日。同製品では CVE-2024-27199 も当サイトで扱っている。
  • 入口はエージェントのポーリング経路で、画面側をどれだけ堅く守っても回避されうる。

1逆シリアル化という攻撃面

プログラムは、オブジェクト(データのまとまり)をファイルや通信で受け渡せる形に変換して送り、受け取った側で元の形に戻します。この戻す処理が逆シリアル化(デシリアライゼーション)です。ここで受け取ったデータを検証せずに復元すると、攻撃者が仕込んだ「復元される途中で処理が走る」データを送り込むことで、任意のコードを実行させられる場合があります。CWE-502 はこの型を指します。

2エージェントのポーリング経路が入口

本件で入口とされているのは「エージェントのポーリング・プロトコル」です。TeamCity は、ビルドを実行する複数のエージェントが中央のサーバへ定期的に問い合わせる構成をとります。この経路は本来、内部の構成要素どうしがやり取りするためのもので、利用者のログイン画面とは別系統です。

認証不要で到達できる経路が残っていると、画面側をどれだけ堅く守っても回避されうる——本件はその形です。

3ビルド基盤が持つ意味

TeamCity は、ソースコードから配布物を作る工程を自動化する製品です。ここを掌握されると、生成される成果物そのものに手を入れられる可能性があり、影響は自組織にとどまらず配布先へ及びえます。本サイトでは同じ TeamCity の別の脆弱性(CVE-2024-27199)も扱っており、開発基盤が繰り返し標的になっていることが記録から見て取れます。KEV追加から是正期限まで3日という設定も、この重さを反映していると読めます。

4画面を守っても回避される経路

TeamCity は、ビルドを実行する複数のエージェントが中央のサーバへ定期的に問い合わせる構成をとります。この記録で入口とされているのは、その内部向けの経路です。

利用者が使うログイン画面構成要素どうしがやり取りする経路(本件)
認証で守られている認証不要で到達できる経路が残っていた
公開範囲の見直しの対象になる内部向けとして意識されにくい
堅く守れば防げる画面側をどれだけ堅く守っても回避されうる

逆シリアル化は、受け取ったデータを検証せずに復元すると、復元される途中で処理が走るデータを送り込まれ、任意のコードを実行させられる場合がある型です。TeamCity はソースコードから配布物を作る工程を自動化する製品であり、掌握されると生成される成果物そのものに手を入れられる可能性があります。KEV追加から是正期限まで3日という設定も、この重さを反映していると読めます。

なぜ重要か

開発基盤(CI/CD)は、社外向けの成果物を生み出す工程であり、侵害の影響が顧客側へ伝播しうる点で通常の業務システムと性質が異なる。管理画面の認証だけでなく、エージェント通信のような内部系統の到達範囲を見直すこと、および生成物の署名・検証を用意しておくことが要点になる。

よくある質問(FAQ)

逆シリアル化の脆弱性とは何ですか。
受け取ったデータを検証せずに元のオブジェクトへ復元する処理を悪用し、復元の途中で任意の処理を走らせる型の脆弱性です。
なぜ認証不要で到達できるのですか。
入口とされているのがエージェントのポーリング経路=内部の構成要素どうしがやり取りするための系統で、利用者のログイン画面とは別だからです。
ビルド基盤の侵害はなぜ重いのですか。
ソースコードから配布物を作る工程を握られると、生成される成果物そのものに手を入れられる可能性があり、影響が配布先へ及びうるためです。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#TeamCity#CI/CD#逆シリアル化#サプライチェーン
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。