„`html
Zusammenfassung
JetBrains TeamCity vor Version 2026.1.2 ist anfällig für eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) auf der Cloud-Profilseite. Die Schwachstelle ermöglicht es Angreifern, über von Agenten gemeldete Daten bösartigen JavaScript-Code einzuschleusen, der persistent in der Anwendung gespeichert wird.
Betroffene Systeme
- JetBrains TeamCity vor Version 2026.1.2
- Betroffenes Modul: Cloud-Profileinstellungen
- Angriffsvektor: Netzwerkbasiert
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung und Sanitizierung von Agent-Eingabedaten auf der Cloud-Profilseite. Agenten können manipulierte Daten übermitteln, die ohne korrekte Output-Encoding in den HTML-Kontext eingefügt werden. Dies ermöglicht die Injection von JavaScript-Code, der bei jedem Zugriff auf die betroffene Seite ausgeführt wird.
Der Attack-Vector erfordert Netzwerkzugriff auf die TeamCity-Instanz. Agenten mit entsprechenden Berechtigungen können gezielt bösartige Payloads übermitteln. Der persistente Charakter der XSS ermöglicht Session-Hijacking, Credential-Harvesting und weitere Kompromittierungen.
Empfohlene Massnahmen
- Sofortige Patch-Installation: Upgrade auf TeamCity Version 2026.1.2 oder höher durchführen
- Input-Validierung: Sämtliche Agent-Daten vor Verarbeitung validieren
- Output-Encoding: HTML-Entity-Encoding fĂĽr alle Benutzerdaten implementieren
- Content Security Policy: Strikte CSP-Header konfigurieren
- Agent-Authentifizierung: Überprüfung von Agent-Berechtigungen verstärken
- Monitoring: Logs auf verdächtige Agent-Aktivitäten überwachen
Bewertung
CVSS v3.1: 7.3 (High)
Die Schwachstelle wird als hochschwerwiegend bewertet. Gespeicherte XSS-Schwachstellen ermöglichen persistente Angriffe mit hoher Auswirkung auf Vertraulichkeit und Integrität. Das Risiko wird durch die Netzwerkerreichbarkeit und die Möglichkeit wiederholter Ausnutzung erhöht. Eine zeitnahe Patching-Strategie ist erforderlich.
„`