Radar AI Avatar Transparent

פגיעות קריטית ב-JetBrains TeamCity מנוצלת בפועל; CISA דורשת תיקון מיידי

פגיעות עקיפת הזדהות והרצת קוד מרחוק בשרת ה-CI/CD הפופולרי JetBrains TeamCity עברה מ"תוקנה בשקט" ל"מנוצלת בפועל" תוך כשבועיים. תוקף ללא הזדהות, עם גישת HTTP(S) בלבד לשרת, יכול להריץ פקודות מערכת הפעלה בהרשאות תהליך השרת — ומאחר ששרתי TeamCity יושבים במרכז תהליכי הבנייה והשחרור של תוכנה, פריצה אליהם עלולה לפגוע גם בשרשרת האספקה של כל תוכנה שנבנית דרכם.

מזהה CVE-2026-63077
מוצר וגרסאות מושפעות JetBrains TeamCity On-Premises — כלל הגרסאות שקדמו לעדכוני יולי-אוגוסט 2026
חומרה CVSS 9.8 — קריטי, ללא צורך בהזדהות או באינטראקציה מהקורבן
האם מנוצל בפועל כן — JetBrains ו-CISA אישרו ניצול פעיל; זהות התוקפים והיקף הפגיעה עדיין לא פורסמו
סטטוס תיקון זמין — עדכון לגרסה 2025.11.7 או 2026.1.3; לגרסאות 2017.1 ואילך שלא ניתן לשדרג מיידית, זמין תוסף תיקון אבטחה ייעודי

מה קרה

הפגיעות נובעת מדה-סריאליזציה של נתונים לא מהימנים (CWE-502) בפרוטוקול ה-polling שדרכו סוכני בנייה (build agents) מדווחים לשרת המרכזי. JetBrains פרסמה תיקון ב-27 ביולי 2026, אך בתחילת אוגוסט התקבלו דיווחים על ניסיונות ניצול פעילים נגד מופעים שלא עודכנו. בעקבות זאת CISA הוסיפה את הפגיעות לקטלוג ה-KEV ב-5 באוגוסט וקבעה למוסדות הפדרליים בארה"ב מועד תיקון של 8 באוגוסט.

לפי JetBrains, עדיין לא ידוע כיצד בדיוק מתבצע הניצול בשטח, מי עומד מאחוריו או מהו היקף הפגיעה — אך החברה פרסמה הנחיות לזיהוי ניסיונות פריצה, כיוון שגישת מנהל לשרת TeamCity חושפת גם תצורות ופרטי התחברות שמורים, ועלולה לפגוע בשלמות חבילות התוכנה שנבנות דרכו.

נקודות לשים לב

  • עדכנו מופעי TeamCity On-Premises לגרסה 2025.11.7 או 2026.1.3 באופן מיידי. אם שדרוג מלא לא אפשרי כרגע — התקינו את תוסף תיקון האבטחה הייעודי שזמין לגרסאות 2017.1 ואילך דרך Administration | Updates.
  • אם השרת שלכם היה חשוף לאינטרנט בין 27 ביולי לתאריך העדכון בפועל — התייחסו לכך כאירוע חשוד ולא רק כתחזוקה שגרתית, ובדקו לוגים לתקופה הזו.
  • חפשו בלוגים תהליכי בת (child processes) בלתי צפויים שנפתחו מתוך תהליך השרת של TeamCity — במיוחד מעטפות פקודה, מפרשי סקריפטים או כלי הורדה — וכן חיבורי רשת יוצאים לכתובות IP לא מוכרות בסמוך לתעבורה נכנסת לפורט ה-polling של הסוכנים.
  • אם זוהה חשד לניצול — סבבו את כל פרטי ההתחברות והסודות השמורים ב-TeamCity, ובדקו את שלמות חבילות הבנייה האחרונות לפני שמפיצים אותן הלאה.
  • מופע TeamCity שנגיש רק ברשת פנימית עדיין דורש עדכון — אך הדחיפות גבוהה משמעותית במופעים שחשופים לאינטרנט.

מקורות: The Hacker News · JetBrains — הנחיות עדכניות

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.