ثغرة CVE-2026-63077: تنفيذ برمجي عن بُعد حرج دون مصادقة في JetBrains TeamCity، مُستغلة بالفعل
CVE-2026-63077: درجة CVSS تبلغ 9.8 في JetBrains TeamCity، تنفيذ برمجي عن بُعد دون مصادقة، مُدرجة في كتالوج KEV التابع لـ CISA بسبب الاستغلال النشط.
CVE-2026-63077: RCE حرج دون مصادقة في JetBrains TeamCity، مُستغل بالفعل
باختصار
تعاني منصة JetBrains TeamCity، وهي منصة تُستخدم على نطاق واسع لأتمتة التكامل والنشر البرمجي (CI/CD)، من ثغرة حرجة تتيح تنفيذ التعليمات البرمجية عن بُعد دون الحاجة إلى مصادقة، وذلك عبر بروتوكول الاستقصاء (polling) الخاص بالعملاء (agents) [1]. تحمل هذه الثغرة درجة CVSS تبلغ 9,8 من 10 (خطورة "حرجة" وفق NVD) [1]، وهي مدرجة في كتالوج الثغرات المُستغلة المعروفة (KEV) التابع لـ CISA، مما يؤكد أنها تُستغل بالفعل بشكل نشط [2]. إذا كانت مؤسستك تستخدم TeamCity، فإن الأولوية اليوم هي التحقق من إصدار الخادم والعملاء، وتحديثهما إذا لزم الأمر.
ما هي ولماذا تهم
تؤثر هذه الثغرة على JetBrains TeamCity في الإصدارات الأقدم من 2026.1.3 و2025.11.7 [1]. ووفقًا للوصف الرسمي، فإنها تتيح تنفيذ التعليمات البرمجية عن بُعد دون مصادقة من خلال استغلال البروتوكول الذي يستخدمه عملاء البناء (build agents) "لاستقصاء" (polling) الخادم المركزي [1]. يكتسب هذا الأمر أهمية خاصة لأن TeamCity ليس تطبيقًا عاديًا: فهو الخادم الذي ينسّق كيفية بناء البرمجيات واختبارها ونشرها داخل المؤسسة، ويملك صلاحية الوصول إلى المستودعات وبيانات اعتماد النشر وحزم الإنتاج. يصنّف رادار الاستخبارات الداخلي لدينا، الذي يعتمد على بيانات NVD وكتالوج KEV التابع لـ CISA نفسها، هذه الحالة على أنها حرجة ضمن تصنيفنا لـ "تنفيذ التعليمات البرمجية عن بُعد" [1][2]، بما يتوافق مع الخطورة التي حددتها NVD بالفعل.
إدراج الثغرة في كتالوج KEV التابع لـ CISA يمثّل بحد ذاته معطى مهمًا: فهذه القائمة تضم الثغرات التي توجد أدلة على استغلالها فعليًا، لا نظريًا فقط [2]. لا تتوفر لدينا، ضمن البيانات المُتحقق منها التي نعتمد عليها، تفاصيل علنية حول حملات محددة أو جهات فاعلة أو حجم الهجمات؛ أما ما هو مؤكد فعليًا فهو إدراج الثغرة في KEV كمؤشر على الاستغلال النشط [2].
من المتأثر
تؤثر الثغرة على أي مؤسسة تُشغّل نسخة من JetBrains TeamCity بإصدارات أقدم من 2026.1.3 (فرع 2026.x) أو 2025.11.7 (فرع 2025.x) [1]. وبما أنها أداة CI/CD، فعادةً ما تُنشر من قبل فرق التطوير وDevOps، ويمكن أن يؤدي اختراقها إلى منح الوصول إلى بنية بناء ونشر البرمجيات. لا تتوفر لدينا بيانات موثوقة حول عدد الأنظمة المعرّضة أو نوع الشركات الأكثر تأثرًا، لذا نتجنب التكهن في هذه النقطة.
كيف تعرف ما إذا كنت متأثرًا
- التحقق من الإصدار المثبت لكل من خادم TeamCity وعملاء البناء (build agents)؛ فإذا كان أقدم من 2026.1.3 أو 2025.11.7 بحسب الفرع، فهو متأثر [1].
- التحقق مما إذا كان خادم TeamCity، وتحديدًا نقطة نهاية بروتوكول استقصاء العملاء (وهي المتجه الموصوف في الإشعار الرسمي)، قابلة للوصول من شبكات خارجية أو من الإنترنت [1].
- الأخذ بعين الاعتبار أن إدراج هذه الثغرة في KEV يعني أنها تُعامل كثغرة مؤكدة الاستغلال، لا كخطر افتراضي، عند تحديد الأولويات [2].
كيف تحمي نفسك
1. تحديث TeamCity إلى الإصدار 2026.1.3 أو 2025.11.7 أو إصدار أحدث بحسب الفرع الذي تستخدمه [1].
2. مراجعة سجلات الخادم والعملاء بحثًا عن أي حركة مرور غير معتادة في بروتوكول الاستقصاء، خاصةً منذ تاريخ نشر الإشعار في 27 يوليو 2026 [1].
3. في حال تعذّر تطبيق التصحيح فورًا، تقييد الوصول إلى خادم TeamCity ونقطة نهاية استقصاء العملاء بحيث يقتصر على الشبكات أو شبكات VPN الموثوقة فقط.
4. التعامل مع هذا التصحيح بأعلى درجات الأولوية ضمن قائمة أعمال الصيانة، نظرًا لأن الثغرة مدرجة في كتالوج KEV التابع لـ CISA كثغرة مُستغلة بشكل نشط [2].
أسئلة متكررة
هل يحتاج المهاجم إلى بيانات اعتماد لاستغلال الثغرة؟
لا. يشير الوصف الرسمي إلى أن تنفيذ التعليمات البرمجية عن بُعد ممكن دون مصادقة [1].
هل هي مُستغلة فعليًا أم أنها مجرد خطر نظري؟
مؤكد أنها مُستغلة بشكل نشط، إذ إنها مدرجة في كتالوج KEV التابع لـ CISA [2].
ما هي الإصدارات الآمنة؟
الإصدارات 2026.1.3 و2025.11.7 أو أي إصدار أحدث، بحسب فرع TeamCity الذي تستخدمه [1].
هل يكفي التحديث، أم يجب اتخاذ إجراءات إضافية؟
التحديث هو الخطوة الأساسية. بالإضافة إلى ذلك، يُستحسن مراجعة السجلات للتأكد من عدم وجود نشاط مشبوه سابق للتصحيح، والحد من تعرّض الخادم إلى حين اكتمال التحديث [1][2].
المصادر
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-63077
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json