„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-59793 betrifft JetBrains TeamCity und ermöglicht unbefugten Dateizugriff durch die Perforce VCS-Integration. Mit einem CVSS-Wert von 8.8 wird die Schwachstelle als kritisch eingestuft. Ein Patch ist verfügbar.
Betroffene Systeme
- JetBrains TeamCity vor Version 2026.1.2
- Alle Installationen mit aktivierter Perforce VCS-Integration
- Windows, Linux und macOS Systeme
Technische Details
Die Vulnerabilität liegt in der Perforce-Integrationsfunktion von TeamCity. Durch mangelhafte Input-Validierung bei der Verarbeitung von Perforce-Repositorys können Angreifer über das Netzwerk auf beliebige Dateisystemobjekte des TeamCity-Servers zugreifen.
Der Angriffsvektor ist netzwerkbasiert (CVSS-AV:N), was eine Authentifizierung nicht zwingend erfordert. Angreifer können Konfigurationsdateien, Anmeldeinformationen und sensitive Projektdaten exfiltrieren. Die Schwachstelle ermöglicht Path-Traversal-Attacken durch manipulierte Perforce-Konfigurationsparameter.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf TeamCity Version 2026.1.2 oder höher durchführen
- Netzwerkschutz: Zugriff auf TeamCity-Instanzen durch Firewalls einschränken
- Monitoring: Logs auf verdächtige Perforce-Zugriffsmuster analysieren
- Deaktivierung: Perforce-Integration temporär deaktivieren, falls Update nicht sofort möglich
- Audit: Überprüfung auf unauthorized file access in den letzten Logs
Bewertung
Die Schwachstelle ist ernst zu nehmen. Mit CVSS 8.8 und netzwerkbasiertem Angriffsvektor stellt CVE-2026-59793 ein erhebliches Risiko dar. Das Patching hat höchste Priorität, insbesondere für TeamCity-Instanzen mit Internetanbindung oder in vertrauenswürdigen Netzwerkumgebungen.
„`