Die Schwachstelle betrifft den Build- und Continuous-Integration-Server TeamCity von JetBrains. Ursache ist eine unzureichende Rechteprüfung: Die Anwendung kontrolliert bei bestimmten Aktionen nicht ausreichend, ob der handelnde Benutzer dafür überhaupt berechtigt ist. Dadurch können Pipelines – also die in TeamCity hinterlegten Abläufe zum Bauen, Testen und Ausliefern von Software – von Benutzern verändert werden, denen diese Befugnis eigentlich nicht zusteht. Wer eine Pipeline manipulieren kann, kann in den Build- und Auslieferungsprozess eingreifen, etwa Schritte hinzufügen oder abändern und auf diesem Weg fremden Code in erzeugte Software-Artefakte einbringen. Das trifft den Kern der Entwicklungs-Lieferkette, da Ergebnisse solcher Pipelines häufig automatisiert in weitere Systeme oder zu Kunden gelangen. Betroffen sind Organisationen, die TeamCity als zentralen Build-Server einsetzen und dort mehreren Benutzern mit abgestuften Rechten Zugang gewähren.
CVE-2026-59796
8,1
HIGH
CVSS Basis-Score
Beschreibung