CISA: باندهای باج افزار اکنون از نقص مهم TeamCity سوء استفاده می کنند
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز چهارشنبه به آژانسهای فدرال هشدار داد که گروههای باجافزار هماکنون از آسیبپذیری حیاتی JetBrains TeamCity که در ماه ژوئیه اصلاح شده است، سوء استفاده میکنند. [...]
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز چهارشنبه به آژانسهای فدرال هشدار داد که گروههای باجافزار هماکنون از آسیبپذیری حیاتی JetBrains TeamCity که در ماه ژوئیه اصلاح شده است، سوء استفاده میکنند.
JetBrains نقص امنیتی (ردیابی شده به عنوان CVE-2026-63077) را در 25 ژوئیه در TeamCity On-Premises نسخههای 2025.11.7 و 2026.1.3 اصلاح کرد و گفت که این یک آسیبپذیری مهم احراز هویت است که به مهاجمان اجازه میدهد تا به سیستم عامل اختیاری (S) با دستور HTTP exe دسترسی پیدا کنند.
در این بیانیه آمده است: «یک مهاجم احراز هویت نشده میتواند از این آسیبپذیری از طریق پروتکل نظرسنجی عامل TeamCity برای دور زدن بررسیهای احراز هویت و اجرای دستورات سیستم عامل دلخواه با امتیازات فرآیند سرور TeamCity سوء استفاده کند.
بسته به امتیازات اعطا شده به فرآیند سرور TeamCity، یک حمله موفقیت آمیز می تواند داده ها، پیکربندی ها و اعتبارنامه های ذخیره شده TeamCity را افشا کند، وضعیت سرور را تغییر دهد و به طور بالقوه یکپارچگی ساخت مصنوعات و خطوط لوله CI/CD پایین دست را به خطر بیندازد.
تقریبا دو هفته بعد، در 5 آگوست، CISA CVE-2026-63077 را به کاتالوگ آسیبپذیریهای مورد سوء استفاده فعال خود اضافه کرد و به آژانسهای فدرال ایالات متحده دستور داد تا شبکههای خود را در برابر حملات جاری در عرض سه روز ایمن کنند.
JetBrains تأیید کرد که این نقص در 7 آگوست در طبیعت مورد سوء استفاده قرار گرفته است، شاخصهای مصالحه را به اشتراک گذاشت و از مشتریانی که نمیتوانند بلافاصله سرورهای خود را وصله کنند، خواست دسترسی به شبکههای مورد اعتماد را محدود کنند.
در حالی که CISA هنوز هیچ اطلاعاتی در مورد حملاتی که CVE-2026-63077 را هدف قرار می دهند به اشتراک نگذاشته است، کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده خود (KEV) را دوباره روز چهارشنبه به روز کرد و این آسیب پذیری امنیتی را به عنوان سوء استفاده توسط باج افزارهای باج افزار علامت گذاری کرد.
ناظر تهدیدات امنیتی Shadowserver اکنون بیش از 160 سرور TeamCity را ردیابی میکند که در برابر نقص CVE-2026-63077 وصله نشدهاند، از 700 سرور اولیه در معرض اینترنت که در برابر حملات آسیبپذیر بودند.
از آنجایی که گروههای هک و باجافزارهای دولتی اغلب از آسیبپذیریهای TeamCity در حملات استفاده میکنند، به مدیران فناوری اطلاعات توصیه میشود که بلافاصله سرورهای در معرض اینترنت را اصلاح کنند.
به عنوان مثال، در اکتبر 2024، آژانسهای سایبری ایالات متحده و بریتانیا هشدار دادند که هکرهای APT29 مرتبط با سرویس اطلاعات خارجی روسیه (SVR) سرورهای آسیبپذیر JetBrains TeamCity و Zimbra را «در مقیاس انبوه» هدف قرار میدهند.
TeamCity یک پلت فرم یکپارچه سازی و استقرار مداوم (CI/CD) است که توسط توسعه دهندگان نرم افزار و تیم های DevOps برای خودکارسازی ساخت، آزمایش و استقرار کد نرم افزار استفاده می شود.
JetBrains میگوید که بیش از 30000 تیم DevOps از TeamCity در بسیاری از شرکتهای مطرح از جمله Citibank، Amazon Games، Tesla و Samsung استفاده میکنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA: نقص حیاتی VMware RCE اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است
CISA: نقص WatchGuard RCE اکنون در حملات باج افزار مورد سوء استفاده قرار می گیرد
CISA: نقص شیرپوینت مایکروسافت اکنون در حملات باج افزار مورد سوء استفاده قرار گرفته است
CISA به فدرال رزرو دستور می دهد تا نقص Citrix NetScaler RCE را تا شنبه اصلاح کنند
CISA دستور اصلاح فوری نقص زیمبرا را می دهد که به طور فعال مورد سوء استفاده قرار گرفته است
متن اصلی (انگلیسی)
CISA: Ransomware gangs now exploiting critical TeamCity flaw
The U.S. Cybersecurity and Infrastructure Security Agency (CISA) warned federal agencies on Wednesday that ransomware gangs are now also exploiting a critical JetBrains TeamCity vulnerability patched in July. [...]