פגיעות עקיפת הזדהות והרצת קוד מרחוק בשרת ה-CI/CD הפופולרי JetBrains TeamCity עברה מ"תוקנה בשקט" ל"מנוצלת בפועל" תוך כשבועיים. תוקף ללא הזדהות, עם גישת HTTP(S) בלבד לשרת, יכול להריץ פקודות מערכת הפעלה בהרשאות תהליך השרת — ומאחר ששרתי TeamCity יושבים במרכז תהליכי הבנייה והשחרור של תוכנה, פריצה אליהם עלולה לפגוע גם בשרשרת האספקה של כל תוכנה שנבנית דרכם.
| מזהה | CVE-2026-63077 |
| מוצר וגרסאות מושפעות | JetBrains TeamCity On-Premises — כלל הגרסאות שקדמו לעדכוני יולי-אוגוסט 2026 |
| חומרה | CVSS 9.8 — קריטי, ללא צורך בהזדהות או באינטראקציה מהקורבן |
| האם מנוצל בפועל | כן — JetBrains ו-CISA אישרו ניצול פעיל; זהות התוקפים והיקף הפגיעה עדיין לא פורסמו |
| סטטוס תיקון | זמין — עדכון לגרסה 2025.11.7 או 2026.1.3; לגרסאות 2017.1 ואילך שלא ניתן לשדרג מיידית, זמין תוסף תיקון אבטחה ייעודי |
מה קרה
הפגיעות נובעת מדה-סריאליזציה של נתונים לא מהימנים (CWE-502) בפרוטוקול ה-polling שדרכו סוכני בנייה (build agents) מדווחים לשרת המרכזי. JetBrains פרסמה תיקון ב-27 ביולי 2026, אך בתחילת אוגוסט התקבלו דיווחים על ניסיונות ניצול פעילים נגד מופעים שלא עודכנו. בעקבות זאת CISA הוסיפה את הפגיעות לקטלוג ה-KEV ב-5 באוגוסט וקבעה למוסדות הפדרליים בארה"ב מועד תיקון של 8 באוגוסט.
לפי JetBrains, עדיין לא ידוע כיצד בדיוק מתבצע הניצול בשטח, מי עומד מאחוריו או מהו היקף הפגיעה — אך החברה פרסמה הנחיות לזיהוי ניסיונות פריצה, כיוון שגישת מנהל לשרת TeamCity חושפת גם תצורות ופרטי התחברות שמורים, ועלולה לפגוע בשלמות חבילות התוכנה שנבנות דרכו.
נקודות לשים לב
- עדכנו מופעי TeamCity On-Premises לגרסה 2025.11.7 או 2026.1.3 באופן מיידי. אם שדרוג מלא לא אפשרי כרגע — התקינו את תוסף תיקון האבטחה הייעודי שזמין לגרסאות 2017.1 ואילך דרך Administration | Updates.
- אם השרת שלכם היה חשוף לאינטרנט בין 27 ביולי לתאריך העדכון בפועל — התייחסו לכך כאירוע חשוד ולא רק כתחזוקה שגרתית, ובדקו לוגים לתקופה הזו.
- חפשו בלוגים תהליכי בת (child processes) בלתי צפויים שנפתחו מתוך תהליך השרת של TeamCity — במיוחד מעטפות פקודה, מפרשי סקריפטים או כלי הורדה — וכן חיבורי רשת יוצאים לכתובות IP לא מוכרות בסמוך לתעבורה נכנסת לפורט ה-polling של הסוכנים.
- אם זוהה חשד לניצול — סבבו את כל פרטי ההתחברות והסודות השמורים ב-TeamCity, ובדקו את שלמות חבילות הבנייה האחרונות לפני שמפיצים אותן הלאה.
- מופע TeamCity שנגיש רק ברשת פנימית עדיין דורש עדכון — אך הדחיפות גבוהה משמעותית במופעים שחשופים לאינטרנט.
מקורות: The Hacker News · JetBrains — הנחיות עדכניות

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.