JetBrains TeamCity'de Kritik Uzaktan Kod Yürütme Zafiyeti Tespit Edildi
Yazılım geliştirme süreçlerinde kullanılan JetBrains TeamCity platformunda, sunucu süreçlerinin yetkileriyle işletim sistemi komutlarının çalıştırılmasına imkan tanıyan kritik bir güvensiz serileştirme zafiyeti keşfedildi. CVE-2026-63077 kodlu bu açık, saldırganların herhangi bir kimlik bilgisine ihtiyaç duymadan, HTTP veya HTTPS üzerinden sunucuya erişerek ajan yoklama protokolünü kötüye kullanmasına olanak tanıyor.
Rapid7 tarafından yapılan analizler, zafiyetin kök nedeninin XStream kütüphanesinin yapılandırmasındaki bir hata olduğunu ortaya koydu. TeamCity'nin 2026.1.2 ve önceki sürümlerinde, izin verilen sınıflar listesi oluşturulurken XStream'in varsayılan izinleri temizlenmiyor. Bu durum, sistemin aslında kısıtlaması gereken pek çok Java sınıfını ve geniş tür hiyerarşilerini (Map ve Throwable gibi) savunmasız bırakarak saldırganların bir gadget zinciri oluşturmasına zemin hazırlıyor.
Söz konusu açık, başlangıçta JetBrains tarafından aktif bir sömürü belirtisi olmadan duyurulmuş olsa da, kısa süre içerisinde durum değişti. CISA, zafiyeti 'Bilinen Sömürülen Zafiyetler' (KEV) kataloğuna ekleyerek, saldırganların bu açığı sahada aktif olarak kullandığını resmen doğruladı.
Yayınlanan yama, XStream'in güvenlik yapılandırmasını `NoTypePermission.NONE` komutuyla sıfırlayarak varsayılan geniş izinleri kaldırıyor ve yalnızca tanımlanan sınıflara izin veren katı bir yapıya geçiş yapıyor. Rapid7 Labs, 2026.1.3 sürümüyle birlikte bu güvenlik önleminin devreye alındığını ve söz konusu istismar yönteminin başarıyla engellendiğini doğruladı.


