プラットフォーム
teamcity
コンポーネント
teamcity
修正版
2025.07
CVE-2025-54531は、JetBrains TeamCityにおいて検出されたパストラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者は機密情報にアクセスできる可能性があります。影響を受けるバージョンは0から2025.07までのTeamCityです。2025年7月28日に公開され、2025.07で修正されました。
このパストラバーサル脆弱性は、攻撃者がTeamCityサーバ上の任意のファイルにアクセスすることを可能にします。プラグインのアンパック処理における不適切な入力検証が原因です。攻撃者は、この脆弱性を利用して、設定ファイル、ログファイル、またはその他の機密情報を含むファイルを読み出す可能性があります。これにより、認証情報の漏洩、システム設定の変更、さらにはシステムへの完全な制御の獲得につながる可能性があります。この脆弱性は、特にプラグインを頻繁にインストールまたは更新する環境において、深刻なリスクをもたらします。
CVE-2025-54531は、2025年7月28日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、パストラバーサル脆弱性は一般的に悪用が容易であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。NVD(National Vulnerability Database)の情報も参照し、最新の状況を把握するようにしてください。
Organizations heavily reliant on JetBrains TeamCity for their CI/CD pipelines are particularly at risk. This includes development teams using TeamCity to automate builds, testing, and deployments. Environments with lax plugin installation policies or inadequate file system permissions are also more vulnerable.
• windows / teamcity:
Get-ChildItem -Path "C:\Program Files\JetBrains\TeamCity\plugins\*\" -Recurse -ErrorAction SilentlyContinue | Where-Object {$_.FullName -match '\\..\\'}• teamcity: Examine TeamCity server logs for plugin installation attempts from untrusted sources or unusual file access patterns during plugin unpacking. • generic web: Monitor TeamCity server access logs for requests attempting to access files outside of the expected plugin directory structure.
disclosure
エクスプロイト状況
EPSS
0.00% (0% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずJetBrains TeamCityをバージョン2025.07以降にアップデートすることを推奨します。アップデートが困難な場合は、プラグインのインストールまたは更新を一時的に停止し、アクセス制御リスト(ACL)を使用して、TeamCityサーバ上の機密ファイルへのアクセスを制限することを検討してください。また、WAF(Web Application Firewall)を導入し、パストラバーサル攻撃を検知・防御するルールを設定することも有効です。アップデート後、TeamCityサーバのログを監視し、異常なファイルアクセスがないか確認してください。
Actualice TeamCity a la versión 2025.07 o posterior. Esta actualización corrige la vulnerabilidad de path traversal durante el desempaquetado de plugins en Windows.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-54531は、JetBrains TeamCityのバージョン0–2025.07において、プラグインのアンパック時にWindows上でパストラバーサル脆弱性が存在することを指します。攻撃者は、この脆弱性を悪用して、機密ファイルにアクセスできる可能性があります。
JetBrains TeamCityのバージョンが0から2025.07までの場合は、この脆弱性の影響を受けます。バージョン2025.07以降にアップデートすることで、脆弱性を解消できます。
JetBrains TeamCityをバージョン2025.07以降にアップデートしてください。アップデートが困難な場合は、プラグインのインストールまたは更新を一時的に停止し、アクセス制御を強化することを検討してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、パストラバーサル脆弱性は一般的に悪用が容易であるため、注意が必要です。
JetBrainsのセキュリティアドバイザリページで確認できます。https://www.jetbrains.com/security/advisories/