استغلال نشط لثغرة حرجة في TeamCity يستدعي تدخلاً عاجلاً من CISA

إدراج CISA لثغرة TeamCity بقائمة الاستغلال النشط يُلزم بتحديثات عاجلة.

استغلال نشط لثغرة حرجة في TeamCity يستدعي تدخلاً عاجلاً من CISA
ثغرة حرجة مستغلة فعلياً في منصة TeamCity تهدد خوادم المؤسسات.

أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثغرة حرجة ( CVE-2026-63077 بتقييم CVSS عند 9.8) في منصة التكامل والتسليم المستمر TeamCity المُطورة من شركة JetBrains إلى قائمتها الخاصة بالثغرات المستغلة فعلياً (KEV). يأتي هذا الإدراج ليؤكد وجود هجمات نشطة تستهدف الأنظمة غير المحدّثة، وذلك بعد أن أعلنت الشركة المصنعة عن الثغرة في 27 يوليو دون رصد أي استغلال في ذلك الوقت.

تندرج هذه الثغرة تحت فئة “إلغاء تسلسل بيانات غير موثوقة”، وتؤثر بشكل مباشر على كافة إصدارات TeamCity On-Premises. وتكمن خطورتها في قدرتها على السماح لمهاجم غير مصادق، يمتلك وصولاً عبر بروتوكول HTTP أو HTTPS، بتجاوز آليات التحقق المعتمدة، وتنفيذ أوامر نظام تشغيل عشوائية بصلاحيات الخادم، وتحديداً عبر استغلال بروتوكول استطلاع الوكيل دون الحاجة للمصادقة.

وقد أأبلغ الباحث الأمني أنتوني تريمبلاي شركة JetBrains بهذه الثغرة في 10 يوليو 2026. واستجابة لذلك، أصدرت الشركة تصحيحات أمنية مضمنة في الإصدارين 2025.11.7 و2026.1.3. بالإضافة إلى ذلك، وفرت إضافة أمنية مخصصة لمعالجة هذه الثغرة تحديداً للإصدارات الأقدم بدءاً من 2017.1، مع التأكيد على توصيتها بالترقية الكاملة للحصول على كافة التحديثات. تجدر الإشارة إلى أن بيئات TeamCity Cloud غير متأثرة ولا تتطلب أي إجراء، حيث طبقت الشركة التدابير الأمنية اللازمة مسبقاً.

استناداً إلى التحليلات الفنية الصادرة عن JetBrains وشركة Rapid7، فإن استغلال الثغرة لا يتطلب أي مصادقة مسبقة. يمكن للمهاجم إرسال حمولات برمجية خبيثة عبر بروتوكول استطلاع الوكيل الخاص بالمنصة، متجاوزاً بذلك التحقق من الهوية لتنفيذ أوامر على النظام. يرتبط الأثر التشغيلي والأمني الفعلي بمستوى صلاحيات عملية الخادم المخترق؛ حيث يتيح الهجوم كشف بيانات المنصة، الإعدادات، والاعتمادات المخزنة، إلى جانب تعديل حالة الخادم، وقد يصل إلى العبث بسلامة مخرجات البناء وخطوط أنابيب التكامل والتسليم المستمر (CI/CD) المرتبطة به.

يمثل إدراج الوكالة الأمريكية للثغرة في قائمة KEV تطوراً جوهرياً؛ ففي حين أكدت JetBrains عدم رصدها لاستغلال نشط عند الإفصاح الأولي، تؤكد CISA الآن وقوع هجمات فعلية. لا تزال هوية الجهات المنفذة لهذه الهجمات، وأساليبها، ونطاقها التفصيلي غير معروفة، ولم تحدث JetBrains نشرتها التحذيرية الأصلية لتعكس هذا الاستغلال الفعلي حتى الآن.

بناء على تأكيد الاستغلال، أصدرت CISA توجيهاً يُلزم الوكالات التنفيذية المدنية الفيدرالية (FCEB) بتطبيق التصحيحات أو الإجراءات التخفيفية في موعد أقصاه 8 أغسطس 2026، وذلك امتثالاً للتوجيه التشغيلي الإلزامي (BOD 26-04). 

للتخفيف من المخاطر ريثما يتم تطبيق التحديثات، توصي كل من JetBrains وRapid7 بتقييد الوصول الشبكي لخوادم TeamCity ليقتصر على الأنظمة والمستخدمين الموثوقين فقط، مع استخدام الشبكات الافتراضية الخاصة (VPN) وتفعيل أدنى مستوى من الصلاحيات الضرورية لتشغيل الخادم. وتحذر الشركة من أن مجرد ترك شاشة تسجيل الدخول أو واجهة برمجة التطبيقات (REST API) مكشوفة قد يشكل مدخلاً كافياً لتنفيذ الهجمات واستغلال الثغرة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى