סוכנות הסייבר האמריקאית CISA עדכנה את קטלוג הפגיעויות המנוצלות שלה והוסיפה אזהרה: פגיעות קריטית בשרתי JetBrains TeamCity, שתוקנה כבר ביולי, מנוצלת כעת גם בידי כנופיות כופרה. השרתים משמשים ארגונים רבים לניהול תהליכי פיתוח ובנייה (CI/CD), כך שפריצה אליהם יכולה לחשוף קוד מקור, פרטי גישה לענן ולשרשרת האספקה כולה.

| מזהה | CVE-2026-63077 |
| מוצר וגרסאות מושפעות | JetBrains TeamCity On-Premises, גרסאות שקדמו ל-2025.11.7 ול-2026.1.3 |
| חומרה | CVSS 9.8 — קריטית |
| מנוצל בפועל | כן — נוסף לקטלוג ה-KEV של CISA באוגוסט 2026, ועודכן ב-23-24/09/2026 כמנוצל גם בידי כנופיות כופרה |
| סטטוס תיקון | זמין — עדכון לגרסה 2025.11.7 או 2026.1.3 ואילך |
מה קרה
הפגיעות מאפשרת לתוקף שאינו מאומת לעקוף לחלוטין את בקרת הגישה של TeamCity דרך פרוטוקול ה-polling של סוכני הבנייה, ולהריץ פקודות מערכת הפעלה בהרשאות תהליך השרת. JetBrains פרסמה תיקון כבר ב-25/07/2026, ו-CISA הוסיפה את הפגיעות לקטלוג ה-KEV באוגוסט לאחר שנצפתה בניצול פעיל. השבוע עודכן הרישום שוב: לפי CISA, תוקפים המזוהים עם כופרה מנצלים את אותה פגיעות — זו הפעם הרביעית מאז 2023 שפגיעות ב-TeamCity מתויגת ככזו המשמשת מתקפות כופרה. גוף המחקר Shadowserver מדווח על ירידה ממאות שרתים חשופים ברשת לכ-160 שרתים שטרם עודכנו.
נקודות לשים לב
- עדכנו כל שרת TeamCity On-Premises לגרסה 2025.11.7, 2026.1.3 או מאוחר יותר — הפגיעות בשימוש פעיל כבר חודשיים.
- אם שדרוג מיידי לא אפשרי, JetBrains מציעה תוסף אבטחה (security patch plugin) שניתן להחיל גם על גרסאות ישנות יותר החל מ-2017.1.
- ודאו ששרת ה-TeamCity אינו חשוף ישירות לאינטרנט ללא צורך אמיתי — זה עדיין הגורם המרכזי שהופך פגיעות כאלה לניתנות לניצול המוני.
- מאחר שמדובר בכלי CI/CD, פריצה עלולה לחשוף פרטי גישה לענן ולמאגרי קוד — לאחר עדכון כדאי לשקול סבב מפתחות (credential rotation) לסביבות שהיו חשופות.
- לקוחות TeamCity Cloud אינם נדרשים לפעולה — הפגיעות רלוונטית רק להתקנות עצמאיות (on-premises).
מקורות: BleepingComputer · JetBrains Blog · CISA KEV

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.