OS Command Injection in TeamCity - CVE-2026-100254
Published: October 2, 2026
Vulnerability details
The vulnerability allows a remote user to execute commands on Windows servers.
The vulnerability exists due to improper neutralization of CRLF sequences in Pipeline Git connection settings when configuring connection settings with CRLF sequences. A remote user can inject CRLF sequences into Pipeline Git connection settings to execute commands on Windows servers.