أمن سيبرانيقراءة دقيقتين

JetBrains تعلن ثغرة حرجة في كل نسخ TeamCity On-Premises تتيح تنفيذ أوامر دون مصادقة

المغزى

النسخة السحابية من المنتج نفسه أُصلحت دون تدخل من العملاء، بينما تنتظر النسخة المستضافة ذاتيًا من يحدّثها؛ وهذا هو الثمن المعلن لامتلاك الأدوات.

أعلنت JetBrains، في 28 يوليو 2026، عن ثغرة حرجة تحمل الرقم CVE-2026-63077 في TeamCity On-Premises، تؤثر على كل النسخ دون استثناء. وتسمح الثغرة لمهاجم غير مصادق يملك وصولًا عبر HTTP إلى الخادم بتخطي فحص المصادقة وتنفيذ أوامر على نظام التشغيل. وأبلغ عنها الباحث Antoni Tremblay بشكل خاص في 10 يوليو، ولم يُرصد أي استغلال لها.

وتقع نقطة الدخول في البروتوكول الذي يتواصل به الخادم مع الـ build agents، أي الجزء المصمم أصلًا لتتعامل معه آلات دون تسجيل دخول.

ويُعد خادم الـ CI من أخطر الأماكن لثغرة كهذه، لأنه يجمع في مكان واحد أمرين: مفاتيح كل البيئات، من النشر إلى السحابة إلى الـ registry، والآلة التي تبني الملفات التي تصل إلى المستخدمين. فمن يتحكم فيه يستطيع تغيير ما يُشحن دون أن يظهر أي تغيير في الكود المصدري.

لكن في إعلان JetBrains جملة تكشف جانبًا آخر: عملاء TeamCity Cloud لا يحتاجون إلى أي إجراء، لأن التدابير طُبقت لديهم بالفعل. المنتج نفسه أُصلح على خوادم الشركة، بينما تنتظر النسخ المستضافة لدى العملاء من يحدّثها.

وليس هذا حجة ضد الاستضافة الذاتية، بل هو ثمنها المعلن. فمن يمتلك أدواته بنفسه يمتلك معها واجب الترقيع.

والإصلاح متاح في النسختين 2025.11.7 و2026.1.3، إضافة إلى plugin ترقيع أمني للنسخ من 2017.1 فما بعد.

المصادر

  1. إعلان JetBrains الرسمي وتفاصيل الإصلاح
  2. تغطية Help Net Security
  3. تغطية The Hacker News

من عدد الأربعاء 15 صفر - 29 يوليو

أخبار ذات صلة

أخبار الأربعاء 15 صفر - 29 يوليو