JetBrains TeamCityなど4製品に22件の脆弱性、CI/CD経由のサプライチェーン攻撃に警戒

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「TeamCityに22件の脆弱性って多すぎでしゅ……どこから手をつければいいでしゅか?」
「CI/CDが乗っ取られたらサプライチェーン攻撃でしゅよね?」

チップス

パスワードやAPIトークンまでログに出ちゃうなんて怖いでしゅ……。

ボス

ふふふ、CI/CD基盤は資格情報の集合体だ。1件の情報漏えいで本番デプロイまで掌握されることもある、軽視できんぞ。

本記事ではJetBrainsが2026年6月に公表した22件の脆弱性のうち、特に押さえるべき5本の概要と、TeamCity 2026.1への更新手順を解説します。

  • JetBrainsはTeamCityなど4製品で計22件の脆弱性を6月に開示、最深刻はCVE-2026-44413
  • パスワード・APIトークン・SSH鍵の漏洩につながる情報開示系の脆弱性が複数含まれる
  • TeamCity 2026.1または2025.11.5へのアップデートが必須、放置はサプライチェーン攻撃の温床に

5分後には、社内のTeamCity環境を点検する優先順位がそのまま手に入ります。

オススメ案件

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
目次

TeamCity 22件の脆弱性で何が起きるのか

まずは特に影響が大きい5本の中身を整理します。

資格情報露出から権限昇格まで一気通貫の脅威

Help Net SecurityによるとCVE-2026-44413は認証済みユーザーが本来権限のない管理APIを叩ける高深刻度の脆弱性で、TeamCity 2026.1で修正されています。
CVE-2026-49372はビルドステータスリクエストのURL検証不備によるSSRFで、内部ネットワーク偵察に悪用可能です。
CVE-2026-49378はパラメータ自動補完経由でパスワード・APIトークン・SSH鍵を低権限ユーザーが閲覧できる情報開示で、影響度が極めて高い問題です。
CVE-2026-49379はスレッド名に資格情報が混入し、監視ツールやスレッドダンプから読み取られるリスクを抱えていました。

主要CVEの概要は以下のとおりです。

CVE種別影響
CVE-2026-44413API露出認証ユーザーが管理APIへアクセス可能
CVE-2026-49372SSRF内部リソースへの偵察・到達
CVE-2026-49377情報開示エージェント既定値経由で機密露出
CVE-2026-49378情報開示低権限ユーザーが資格情報を閲覧
CVE-2026-49379情報開示スレッド名にパスワード等が混入
チップス

パスワードがスレッド名に出るなんて、調査ログから普通に読まれそうでしゅ!

ボス

そうだ。資格情報が複数の経路で漏れるのは、CI/CDの設計思想として致命的だ。アップデートを最優先で進めるべき案件だな。

CI/CD基盤への侵入が招くサプライチェーン攻撃

TeamCityの脆弱性が怖いのは、本番デプロイ権限とつながっている点にあります。

ビルド経路を抑えると本番リリースまで改ざんできる

2024年のTeamCity脆弱性CVE-2024-27198では、認証バイパスから管理者アカウント作成まで自動化され、JetBrains顧客企業が短期間で大量に侵害されました。
同様にCI/CD基盤を握られると、ビルドスクリプトやアーティファクトに不正コードが混入し、配布先である自社サービスや顧客環境まで連鎖侵害が広がります。
OSSライブラリのリリースパイプラインが標的になれば、いわゆるサプライチェーン攻撃そのものです。
2026年版の脆弱性群も同じ筋道で悪用される可能性があるため、TeamCity管理者は今日中に動く必要があります。

優先で実施すべき対応は以下のとおりです。

  • TeamCity 2026.1または2025.11.5へ即時アップデートし、再起動でメモリ上の漏洩キャッシュもクリアする
  • パラメータ・接続情報・SSH鍵・APIトークンを全件ローテーションし、漏洩前提で再発行する
  • 低権限ユーザーのアクセス権限とプロジェクト割り当てを棚卸し、不要権限を即剥奪する
  • 監視ツールやスレッドダンプの過去ログを検索し、平文資格情報の流出範囲を特定する
チップス

更新だけじゃ足りないでしゅか?

ボス

足りん。アップデート前に資格情報が読まれていれば、そのまま使われる。ローテーションまでが一連の対応だ。

まとめ:CI/CDの資格情報を前提を疑い直す

JetBrainsが公表した22件の脆弱性は、CI/CDが「鍵束を持ったシステム」であるという当たり前を改めて突きつけました。
アップデート・資格情報ローテーション・権限棚卸の3点を同時に動かすことで、サプライチェーン攻撃の起点になるリスクを大きく下げられます。
放置すれば、ビルドパイプラインが侵入後の横展開ハブに変わってしまいます。
CI/CD周りのセキュリティ運用を本気で立て直したい方は、ぜひフリーランス案件で現場の実例に触れてみてください。

参考: Security NEXT「JetBrains TeamCityなど4製品に22件の脆弱性」 / Help Net Security「JetBrains TeamCity vulnerability allows privilege escalation, API exposure」 / JetBrains Blog「High-Severity Security Issue Affecting TeamCity On-Premises (CVE-2026-44413)」

オススメ案件

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次