ثغرة حرجة في “TeamCity” تتيح تنفيذ أوامر النظام دون تسجيل دخول

أصدرت شركة JetBrains تحذيرًا عاجلًا لمستخدمي الإصدارات المحلية من TeamCity بعد اكتشاف ثغرة أمنية خطيرة مسجلة تحت الرمز CVE-2026-63077 بتقييم خطورة CVSS 9.8. الثغرة تسمح لمهاجم غير مصادق يمتلك وصولًا عبر HTTP(S) إلى خادم TeamCity بتجاوز آليات التحقق وتنفيذ أوامر نظام التشغيل بصلاحيات عملية الخادم. هذا يعني أن الاستغلال الناجح قد يؤدي إلى كشف بيانات TeamCity، تعديل حالة الخادم، أو الوصول إلى بيانات الاعتماد المخزنة.

الإصدارات المتأثرة والإصلاحات

الثغرة تؤثر على جميع إصدارات TeamCity On-Premises، وقد تمت معالجتها في الإصدارات:

  • 2025.11.7
  • 2026.1.3 أما إصدارات TeamCity Cloud فقد تم تحديثها مسبقًا. ولمساعدة العملاء غير القادرين على الترقية الفورية، أصدرت JetBrains إضافة أمنية (Security Patch Plugin) متوافقة مع الإصدارات ابتداءً من 2017.1، لكنها تعالج هذه الثغرة فقط، ما يجعل التحديث الكامل الخيار الأفضل للاستفادة من جميع الإصلاحات الأمنية الأخرى.
آلية الاستغلال والمخاطر

الثغرة تستغل بروتوكول Agent Polling لتجاوز التحقق وتنفيذ أوامر النظام عن بُعد. مستوى الخطر يعتمد على الصلاحيات الممنوحة لعملية خادم TeamCity؛ فإذا كانت مرتفعة، يمكن للمهاجم الوصول إلى بيانات حساسة أو تعديل إعدادات الخادم بشكل كامل. حتى الآن، لا توجد أدلة على استغلال الثغرة في البرية، لكن نشر تفاصيلها يرفع مستوى التهديد للأنظمة غير المحدثة.

توصيات أمنية للمؤسسات

تنصح JetBrains العملاء بتطبيق التحديثات فورًا أو استخدام الإضافة الأمنية عند تعذر الترقية. كما أوصت بممارسات إضافية مثل:

  • تقييد الوصول إلى خوادم TeamCity عبر شبكات VPN.
  • إضافة طبقات حماية إضافية أمام الخوادم المكشوفة للإنترنت.
  • تجنب كشف شاشة تسجيل الدخول أو واجهة REST API للعامة، لأنها قد تشكل نقاط دخول محتملة للهجمات.
محمد وهبى
محمد وهبى
المقالات: 1339

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.