CVE-2026-63077が積極悪用、JetBrains TeamCityのCI/CDパイプライン全体に侵入リスク——CISAが緊急対応を命令

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「TeamCityを使っているけど、今回の脆弱性の影響を受けているのか分からない」
「CISAのKEVに追加されたって聞いたけど、うちは対応が必要なの?」

チップス

ボスボス!JetBrainsのTeamCityにやばい脆弱性が出たって聞いたんでしゅ!パスワードなしでサーバーに入れるって本当でしゅか?

ボス

本当だ。CVE-2026-63077——CVSS 9.8の最重大クラスだ。CISAが既知悪用脆弱性カタログに追加し、連邦機関には8月8日までの修正を命じた。他人事と思っていたら危ないぞ。

CI/CDインフラを狙った攻撃への不安は尽きないものです。
この記事では、CVE-2026-63077がどのような仕組みで悪用されるのか、そしてどう対応すべきかを整理します。

  • JetBrains TeamCity On-Premisesに認証不要のRCE脆弱性(CVE-2026-63077、CVSS 9.8)が発覚し、実環境で悪用が確認された
  • 攻撃者はエージェントポーリングプロトコルを悪用してOSコマンドを実行でき、CI/CDサプライチェーン全体が危険にさらされる
  • CISAがKEVカタログに追加。バージョン2025.11.7・2026.1.3へのアップグレードが急務

脆弱性の仕組みと対応策を押さえることで、自社のCI/CD環境を守るための判断材料が手に入ります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

CVE-2026-63077とは——パスワードなしでサーバーを制御できる欠陥

JetBrains TeamCity On-Premisesに、信頼できないデータのデシリアライゼーションを起因とするリモートコード実行(RCE)脆弱性が確認されました。
CVSSスコアは9.8と最重大クラスで、認証不要・ユーザー操作不要のため、インターネットに露出したインスタンスは特に危険な状態にあります。

攻撃者はどこから侵入するのか

攻撃の入口は「TeamCityエージェントポーリングプロトコル」です。
通常、TeamCityのエージェント(ビルドを実行するノード)はサーバーに対して定期的にポーリングを行い、ジョブを取得します。
CVE-2026-63077では、このプロトコルの処理に欠陥があり、悪意ある要求を送るだけで認証をすり抜け、サーバープロセスの権限でOSコマンドを実行できます。

成功した攻撃で可能になることは以下のとおりです。

  • TeamCityに保存された認証情報・シークレットの窃取
  • ビルド設定・成果物の改ざん
  • 下流CI/CDパイプライン全体への不正コードの注入
  • ランサムウェア展開やバックドア設置のための足がかり確立
チップス

ビルドサーバーって地味に重要なんでしゅね!攻撃されると本番コードまで汚染されちゃうんでしゅか?

ボス

そのとおりだ。CI/CDサーバーはソフトウェアの製造ラインそのものだ。そこを押さえれば、出荷するコード全てに手を入れられる。だからこそ最重大扱いなんだ。

影響バージョンと今すぐ取るべき対応

本脆弱性はTeamCity On-Premisesの全バージョンに影響します。
TeamCity Cloudは既にJetBrainsが対処済みで、クラウド利用者の追加対応は不要です。

バージョン系列脆弱バージョン修正済みバージョン
2026.1系2026.1.2以前2026.1.3(ビルド222742)
2025.11系2025.11.6以前2025.11.7(ビルド208264)

本脆弱性はセキュリティ研究者のAntoni Tremblay氏が7月初旬に非公開で報告し、JetBrainsがパッチをリリースしました。
その後CISAが2026年8月5日に既知悪用脆弱性(KEV)カタログへ追加し、米国の連邦民間機関(FCEB)に対して8月8日(BOD 26-04)までのパッチ適用を義務付けています。

CI/CDパイプラインが狙われる理由——サプライチェーン攻撃の温床

TeamCityのようなCI/CDサーバーへの攻撃が近年急増している背景には、攻撃対効果の高さがあります。
ビルドサーバーは開発環境と本番環境の双方にアクセスでき、シークレットやAPIキーを多数保有しているためです。

ビルドサーバーが侵害されると何が起きるか

攻撃者がCI/CDサーバーに侵入した際の典型的な流れは以下のとおりです。

  • 保存された本番環境のクレデンシャルを用いてクラウドリソースへ横移動
  • ビルドスクリプトに悪意あるコードを挿入し、成果物(コンテナイメージ・パッケージ)を汚染
  • サプライチェーン経由で最終的なユーザーへマルウェアを配布
  • ランサムウェアをデプロイして開発・本番環境を一括暗号化
ボス

2020年のSolarWindsサプライチェーン攻撃も、根本はCI/CDへの不正アクセスが出発点だった。ビルドサーバーをフラットなネットワークに置いておくのは危険極まりないぞ。

チップス

じゃあ、TeamCityをすぐアップデートするのはもちろんとして、ほかにも気をつけることがあるんでしゅか?

パッチ以外に確認すべき点

脆弱性対応と並行して、以下の点を確認することを推奨します。

  • TeamCityのポート(デフォルト8111)をインターネットに直接公開していないか確認
  • 不審なビルドジョブや設定変更がログに残っていないか調査
  • 保存されたクレデンシャル(GitHub・AWS・Docker等)の侵害の有無を確認し、必要に応じてローテーション
  • JetBrains公式のセキュリティアドバイザリを参照して最新情報を確認

まとめ

CVE-2026-63077は、認証なしで任意のOSコマンドを実行できる最重大クラスの脆弱性です。
CI/CDサーバーはソフトウェアサプライチェーンの中核であり、侵害されれば本番コードの汚染やクレデンシャル窃取が直結します。
TeamCity On-Premisesを利用している組織は、v2025.11.7またはv2026.1.3への速やかなアップグレードが必須です。

ボス

パッチを当てるだけでは終わりではないぞ。CI/CDサーバーへのアクセス制御、ネットワーク分離、ビルドログの定期確認——この三点をセットで取り組むことだ。

チップス

はいでしゅ!今すぐ社内のTeamCityバージョンを確認してきまでしゅ!

セキュリティエンジニアとしてのスキルを高め、こうした脅威に即座に対応できる力を身につけたい方は、フリーランス案件への参画も一つの選択肢です。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次