情報取得日: 2026/09/30・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-100255 |
|---|---|
| 製品 | JetBrains / TeamCity(2025.11.8 未満、2026.1〜2026.1.3) |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-1289 曖昧な入力の不適切な検証 |
| 登録/公開日 | 2026/09/30 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-100255 |
CI/CD サーバ TeamCity で、**パスワードリセットの仕組みを使って管理者アカウントを乗っ取れる**欠陥があった。NVD の記述は「In JetBrains TeamCity before 2026.2, 2026.1.4, 2025.11.8 administrator account takeover was possible via password reset」の1文で、技術的な詳細(どの入力をどう細工するか)は公開されていない。NVD の CPE では対象は 2025.11.8 未満の全バージョンと 2026.1 以上 2026.1.4 未満。 修正版は 2025.11.8 と 2026.1.4(いずれも 2026年9月2日リリース)、および 2026.2。JetBrains のリリースノートは、2025.11.8 で76件、2026.1.4 で94件のセキュリティ問題を直したとしており、同じリリースで Kotlin DSL のサンドボックス脱出(CVE-2026-100253)と Pipeline の Git 接続設定での CRLF インジェクション(CVE-2026-100254)も修正されている(Tenable の検出プラグインもこの3件をまとめて扱っている)。 CVSS の評価は割れている。NVD(Primary)は 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、採番元の JetBrains は 8.1 High で、差は攻撃の難しさ(JetBrains は AC:H)である。当サイトは NVD の Primary 値を採る。NVD の vulnStatus は Analyzed(最終更新 2026-10-02)。2026年10月6日時点で CISA KEV には収載されておらず、悪用の一次情報も確認できない。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
EC2 / ECS / EKS 上で稼働する TeamCity サーバを 2025.11.8 以上(2026.1 系は 2026.1.4 以上、または 2026.2 以上)へ更新する。
TeamCity は利用者が自前で運用するソフトウェアで、AWS からの修正提供は無い。更新までは Security Group / WAF で管理画面への接続元を絞る。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
GCE / GKE 上の TeamCity サーバを 2025.11.8 以上(2026.1 系は 2026.1.4 以上、または 2026.2 以上)へ更新する。
GCP 固有の修正提供は無い。外部公開している場合は Cloud Armor か IAP でアクセス元を限定する。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM / AKS 上の TeamCity サーバを 2025.11.8 以上(2026.1 系は 2026.1.4 以上、または 2026.2 以上)へ更新する。
Azure 固有の修正提供は無い。コンテナはイメージタグの差し替え、VM は JetBrains 配布のインストーラで更新する。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
JetBrains 配布の TeamCity を 2025.11.8 以上(2026.1 系は 2026.1.4 以上、または 2026.2 以上)へ入れ替える。
ディストリの標準パッケージではないため Ubuntu USN や RHSA には出ない。修正版のリリースノートは JetBrains のヘルプで公開されている。
参照リンク
|
**TeamCity サーバを 2025.11.8 以上(2025.11 系)、2026.1.4 以上(2026.1 系)、または 2026.2 以上へ更新する。** 回避策は公開されていないので、更新が唯一の恒久対応である。同じ更新で CVE-2026-100253 / CVE-2026-100254 も解消されるので、1回の停止でまとめて済ませる。 **更新までのつなぎ。** 管理者の乗っ取りは未認証で狙える評価(NVD)なので、TeamCity の画面をインターネットに直接出している場合は、VPN や IP 制限の内側へ移すのが最優先になる。CI サーバはデプロイ鍵・クラウドの資格情報・署名鍵が集まる場所で、管理者を取られると被害がビルド1本では終わらない。 **乗っ取りの痕跡を確認する。** 管理者アカウントのパスワードが本人の知らないうちに変わっていないか、身に覚えのないパスワードリセットのメールや監査ログの記録が無いかを確認する。痕跡があれば、管理者のパスワードとアクセストークンの入れ替えに加え、TeamCity に保存しているパラメータ(パスワード型)・VCS の認証情報・クラウド連携の鍵を入れ替える。 **完了条件**は、(1)全ての TeamCity サーバが修正版以上であること、(2)管理者アカウントへの不審なリセットの有無を確認し終えていること、の2点である。
Critical(CVSS 9.8)に分類されるJetBrains TeamCity(2025.11.8 未満、2026.1〜2026.1.3)の脆弱性です。CI/CD サーバ TeamCity で、**パスワードリセットの仕組みを使って管理者アカウントを乗っ取れる**欠陥があった。NVD の記述は「In JetBrains TeamCity before 2026.2, 2026.1.4, 2025.11.8 administrator account takeover was possible via password reset」の1文で、技術的な詳細(どの入力をどう細工するか)は公開されていない。NVD の CPE では対象は 2025.11.8 未満の全バージョンと 2026.1 以上 2026.1.4 未満。 修正版は 2025.11.8 と 2026.1.4(いずれも 2026年9月2日リリース)、および 2026.2。JetBrains のリリースノートは、2025.11.8 で76件、2026.1.4 で94件のセキュリティ問題を直したとしており、同じリリースで Kotlin DSL のサンドボックス脱出(CVE-2026-100253)と Pipeline の Git 接続設定での CRLF インジェクション(CVE-2026-100254)も修正されている(Tenable の検出プラグインもこの3件をまとめて扱っている)。 CVSS の評価は割れている。NVD(Primary)は 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、採番元の JetBrains は 8.1 High で、差は攻撃の難しさ(JetBrains は AC:H)である。当サイトは NVD の Primary 値を採る。NVD の vulnStatus は Analyzed(最終更新 2026-10-02)。2026年10月6日時点で CISA KEV には収載されておらず、悪用の一次情報も確認できない。
**TeamCity サーバを 2025.11.8 以上(2025.11 系)、2026.1.4 以上(2026.1 系)、または 2026.2 以上へ更新する。** 回避策は公開されていないので、更新が唯一の恒久対応である。同じ更新で CVE-2026-100253 / CVE-2026-100254 も解消されるので、1回の停止でまとめて済ませる。 **更新までのつなぎ。** 管理者の乗っ取りは未認証で狙える評価(NVD)なので、TeamCity の画面をインターネットに直接出している場合は、VPN や IP 制限の内側へ移すのが最優先になる。CI サーバはデプロイ鍵・クラウドの資格情報・署名鍵が集まる場所で、管理者を取られると被害がビルド1本では終わらない。 **乗っ取りの痕跡を確認する。** 管理者アカウントのパスワードが本人の知らないうちに変わっていないか、身に覚えのないパスワードリセットのメールや監査ログの記録が無いかを確認する。痕跡があれば、管理者のパスワードとアクセストークンの入れ替えに加え、TeamCity に保存しているパラメータ(パスワード型)・VCS の認証情報・クラウド連携の鍵を入れ替える。 **完了条件**は、(1)全ての TeamCity サーバが修正版以上であること、(2)管理者アカウントへの不審なリセットの有無を確認し終えていること、の2点である。
JetBrains TeamCity(2025.11.8 未満、2026.1〜2026.1.3) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-100255)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。