تحث JetBrains عملاء الإصدارات المحلية من TeamCity على التحديث إلى الإصدار الأحدث بعد اكتشاف مشكلة أمنية حرجة قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
تم تعيين الثغرة الأمنية CVE-2026-63077 (درجة CVSS: 9.8)، تؤثر على جميع إصدارات TeamCity المحلية. وقد تمت معالجتها في الإصدارين 2025.11.7 و2026.1.3. تم بالفعل تحديث مثيلات TeamCity Cloud. وقد نسبت شركة JetBrains الفضل إلى أنتوني تريمبلاي في اكتشاف الخلل والإبلاغ عنه في 10 يوليو 2026.
وقالت JetBrains: “إذا تم استغلال هذا الخلل، فقد يمكّن مهاجمًا غير مصادق عليه من الوصول عبر HTTP (S) إلى خادم TeamCity لتجاوز عمليات التحقق من المصادقة وتنفيذ أوامر نظام التشغيل التعسفية بامتيازات عملية خادم TeamCity”.
يسمح الخلل بتنفيذ تعليمات برمجية عن بعد غير مصادق عليها عبر بروتوكول استقصاء الوكيل لتجاوز عمليات التحقق من المصادقة وتحقيق تنفيذ الأوامر. اعتمادًا على الامتيازات الممنوحة لعملية خادم TeamCity، يمكن أن يؤدي الحل الوسط الناجح إلى كشف بيانات TeamCity والتكوينات وبيانات الاعتماد المخزنة أو تعديل حالة الخادم.
إلى جانب إصدار الإصدارين 2025.11.7 و2026.1.3، أصدرت JetBrains مكونًا إضافيًا لتصحيح الأمان للإصدارات 2017.1+ بحيث لا يزال بإمكان العملاء غير القادرين على تطبيق التحديث تصحيح بيئاتهم. لا يوجد أي دليل يشير إلى أنه تم استغلال الخلل في البرية.
حذر JetBrains من أن “المكون الإضافي لتصحيح الأمان سيعالج فقط الثغرة الأمنية الموضحة أعلاه (CVE-2026-63077).” “نوصي دائمًا بترقية الخادم الخاص بك إلى الإصدار الأحدث للاستفادة من العديد من التحديثات الأمنية الأخرى.”
كأفضل الممارسات، يُنصح العملاء بالنظر في طلب اتصالات VPN أو تنفيذ طبقة إضافية من الأمان لمنع الوصول غير المصرح به إلى خوادم TeamCity التي تواجه الإنترنت.
وأضافت: “حتى الكشف عن شاشة تسجيل الدخول TeamCity أو REST API يمكن أن يوفر للمهاجمين نقاط دخول محتملة لاستغلال نقاط الضعف التي تم الكشف عنها حديثًا”.
