JetBrains TeamCityなど4製品に22件の脆弱性、CI/CD経由のサプライチェーン攻撃に警戒

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「TeamCityに22件の脆弱性って多すぎでしゅ……どこから手をつければいいでしゅか?」
「CI/CDが乗っ取られたらサプライチェーン攻撃でしゅよね?」

チップス

パスワードやAPIトークンまでログに出ちゃうなんて怖いでしゅ……。

ボス

ふふふ、CI/CD基盤は資格情報の集合体だ。1件の情報漏えいで本番デプロイまで掌握されることもある、軽視できんぞ。

本記事ではJetBrainsが2026年6月に公表した22件の脆弱性のうち、特に押さえるべき5本の概要と、TeamCity 2026.1への更新手順を解説します。

  • JetBrainsはTeamCityなど4製品で計22件の脆弱性を6月に開示、最深刻はCVE-2026-44413
  • パスワード・APIトークン・SSH鍵の漏洩につながる情報開示系の脆弱性が複数含まれる
  • TeamCity 2026.1または2025.11.5へのアップデートが必須、放置はサプライチェーン攻撃の温床に

5分後には、社内のTeamCity環境を点検する優先順位がそのまま手に入ります。

オススメ案件

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
目次

TeamCity 22件の脆弱性で何が起きるのか

まずは特に影響が大きい5本の中身を整理します。

資格情報露出から権限昇格まで一気通貫の脅威

Help Net SecurityによるとCVE-2026-44413は認証済みユーザーが本来権限のない管理APIを叩ける高深刻度の脆弱性で、TeamCity 2026.1で修正されています。
CVE-2026-49372はビルドステータスリクエストのURL検証不備によるSSRFで、内部ネットワーク偵察に悪用可能です。
CVE-2026-49378はパラメータ自動補完経由でパスワード・APIトークン・SSH鍵を低権限ユーザーが閲覧できる情報開示で、影響度が極めて高い問題です。
CVE-2026-49379はスレッド名に資格情報が混入し、監視ツールやスレッドダンプから読み取られるリスクを抱えていました。

主要CVEの概要は以下のとおりです。

CVE種別影響
CVE-2026-44413API露出認証ユーザーが管理APIへアクセス可能
CVE-2026-49372SSRF内部リソースへの偵察・到達
CVE-2026-49377情報開示エージェント既定値経由で機密露出
CVE-2026-49378情報開示低権限ユーザーが資格情報を閲覧
CVE-2026-49379情報開示スレッド名にパスワード等が混入
チップス

パスワードがスレッド名に出るなんて、調査ログから普通に読まれそうでしゅ!

ボス

そうだ。資格情報が複数の経路で漏れるのは、CI/CDの設計思想として致命的だ。アップデートを最優先で進めるべき案件だな。

CI/CD基盤への侵入が招くサプライチェーン攻撃

TeamCityの脆弱性が怖いのは、本番デプロイ権限とつながっている点にあります。

ビルド経路を抑えると本番リリースまで改ざんできる

2024年のTeamCity脆弱性CVE-2024-27198では、認証バイパスから管理者アカウント作成まで自動化され、JetBrains顧客企業が短期間で大量に侵害されました。
同様にCI/CD基盤を握られると、ビルドスクリプトやアーティファクトに不正コードが混入し、配布先である自社サービスや顧客環境まで連鎖侵害が広がります。
OSSライブラリのリリースパイプラインが標的になれば、いわゆるサプライチェーン攻撃そのものです。
2026年版の脆弱性群も同じ筋道で悪用される可能性があるため、TeamCity管理者は今日中に動く必要があります。

優先で実施すべき対応は以下のとおりです。

  • TeamCity 2026.1または2025.11.5へ即時アップデートし、再起動でメモリ上の漏洩キャッシュもクリアする
  • パラメータ・接続情報・SSH鍵・APIトークンを全件ローテーションし、漏洩前提で再発行する
  • 低権限ユーザーのアクセス権限とプロジェクト割り当てを棚卸し、不要権限を即剥奪する
  • 監視ツールやスレッドダンプの過去ログを検索し、平文資格情報の流出範囲を特定する
チップス

更新だけじゃ足りないでしゅか?

ボス

足りん。アップデート前に資格情報が読まれていれば、そのまま使われる。ローテーションまでが一連の対応だ。

まとめ:CI/CDの資格情報を前提を疑い直す

JetBrainsが公表した22件の脆弱性は、CI/CDが「鍵束を持ったシステム」であるという当たり前を改めて突きつけました。
アップデート・資格情報ローテーション・権限棚卸の3点を同時に動かすことで、サプライチェーン攻撃の起点になるリスクを大きく下げられます。
放置すれば、ビルドパイプラインが侵入後の横展開ハブに変わってしまいます。
CI/CD周りのセキュリティ運用を本気で立て直したい方は、ぜひフリーランス案件で現場の実例に触れてみてください。

参考: Security NEXT「JetBrains TeamCityなど4製品に22件の脆弱性」 / Help Net Security「JetBrains TeamCity vulnerability allows privilege escalation, API exposure」 / JetBrains Blog「High-Severity Security Issue Affecting TeamCity On-Premises (CVE-2026-44413)」

オススメ案件

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次