نقض سایبری در سروهای استرالیایی JetBrains
به گزارش کارگروه امنیت سایبربان؛ مرکز امنیت سایبری استرالیا (ACSC) هشدار داد که یک دور زدن احراز هویت در پلتفرم ادغام مداوم/استقرار مداوم (CI/CD) شرکت «JetBrains» به نام «TeamCity» به صورت محلی مورد حمله قرار گرفته است.
مرکز امنیت سایبری اداره سیگنالهای استرالیا (ASD) اعلام کرد که این نقص که با شناسه «CVE-2026-63077» ردیابی میشود، به یک مهاجم احراز هویت نشده با دسترسی «HTTP/HTTPS» به یک سرور TeamCity On-Premises اجازه میدهد تا دستورات دلخواه سیستم عامل را اجرا کند.
JetBrains این آسیبپذیری بحرانی را در اواخر ژوئیه امسال تأیید کرد و از کاربران خواست تا نصبهای TeamCity خود را بهروزرسانی کنند.
JetBrains نوشت:
«بسته به امتیازات اعطا شده به فرآیند سرور TeamCity، یک حمله موفقیتآمیز میتواند دادهها، پیکربندیها و اعتبارنامههای ذخیره شده TeamCity را افشا کند، وضعیت سرور را تغییر دهد و به طور بالقوه یکپارچگی مصنوعات ساخت و خطوط لوله CI/CD پاییندست را به خطر بیندازد.»
در ماه ژوئیه امسال، JetBrains اعلام کرد که هیچ تلاشی برای سوءاستفاده از این آسیبپذیری که از نظر شدت ۹.۸ از ۱۰ رتبهبندی شده، مشاهده نکرده است، اما مرکز امنیت سایبری اداره سیگنالهای استرالیا اعلام کرد که این وضعیت تغییر کرده، اگرچه این آژانس جزئیات بیشتری در مورد حملات ارائه نکرد.
فروشنده امنیتی «Rapid7» این اشکال را تجزیه و تحلیل و مشکل را در یک لیست مجاز ردیابی کرد که تعیین میکند کدام کلاسهای جاوا باید از درخواستهای عامل غیرمجاز «deserialize» شوند.
استفِن فیوِر (Stephen Fewer)، محقق Rapid7، نوشت که کلاسهای پروتکل خود TeamCity به لیست مجاز سرور اضافه شدند، بدون اینکه ابتدا مجوزهای کتابخانه سریالسازی «XStream» حذف شوند. این امر باعث ایجاد یک مشکل deserialization ناامن شد.
فیوِر همچنین کد اثبات مفهوم این آسیبپذیری را در گیتهاب منتشر کرد.
آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) نقص TeamCity را به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده (KEV) که باید اصلاح شوند، اضافه کرده است. خارج از هشدارهای آژانس امنیت سایبری، JetBrains این ماه پچهایی را برای یک آسیبپذیری حیاتی در محصول «YouTrack» منتشر کرد که میتواند به یک مهاجم غیرمجاز اجازه دهد تا از طریق یک امضای پیشنویس مشترک (CVE-2026-75045) نسخههای پشتیبان پایگاه داده را دانلود کند، که امتیاز ۹.۱ از ۱۰ را کسب کرده است.
پیش از آن، در ماه ژوئیه سال جاری، JetBrains دو نقص حیاتی ۱۰/۱۰ را در محیط توسعه یکپارچه پرچمدار IntelliJ IDEA خود، CVE-2026-64812 و CVE-2026-64813، که بر جلسات از راه دور تأثیر میگذارند، افشا کرد.