هشدار استرالیا: سرورهای TeamCity زیر حملهٔ فعال
خلاصهٔ کاملتر
مرکز امنیت سایبری استرالیا (ACSC) اعلام کرده که مهاجمها همین الان دارن سرورهای TeamCity On-Premises رو هدف میگیرن. TeamCity یه سرور CI/CD ـه (یعنی همون سیستمی که بیلد، تست و استقرار نرمافزار رو خودکار انجام میده) و هزاران سازمان تو دنیا ازش استفاده میکنن. به گفتهٔ ACSC شواهدی نیست که صنعت یا بخش خاصی هدف باشه؛ هر سازمانی که این سرور رو بالا داره در معرض خطره.
خود باگ با شناسهٔ CVE 2026-63077 و امتیاز بحرانی CVSS 9.8 ثبت شده. مهاجمی که فقط دسترسی HTTP(S) به سرور داشته باشه، بدون هیچ لاگینی میتونه بررسیهای احراز هویت رو دور بزنه و دستور دلخواه سیستمعاملی روی ماشین اجرا کنه. همهٔ نسخههای On-Premises درگیرن، پس نمیشه دلخوش بود که فقط نسخههای خیلی قدیمی مشکل دارن.
JetBrains، صاحب TeamCity، این آسیبپذیری رو جولای 2026 افشا کرد و همون موقع وصلههاش رو بیرون داد. پنجم آگوست، CISA اون رو به فهرست KEV (آسیبپذیریهایی که سوءاستفاده ازشون تأیید شده) اضافه کرد و گفت این مدل باگ یه مسیر حملهٔ پرتکرار برای مهاجمهاست. دو روز بعد هم JetBrains اطلاعیهٔ تکمیلی داد، چون گزارشهایی از حمله و تلاش برای حمله به سرورهای وصلهنشده گرفته بود.
کاری که باید بکنی روشنه: بروزرسانی به TeamCity 2025.11.7 یا 2026.1.3، یا نصب پلاگین وصلهٔ امنیتی. ACSC توصیه کرده سازمانها شبکهشون رو برای نسخههای آسیبپذیر بگردن و از خودشون بپرسن اصلاً لازمه رابط TeamCity روی اینترنت باز باشه یا نه. این اولین بار هم نیست؛ تو 2024 دو باگ TeamCity بهشدت اکسپلویت شدن و یه باگ بحرانی 2023 هدف گروههای دولتی روسیه و کره شمالی بود.
نکات کلیدی:
- CVE 2026-63077 با امتیاز CVSS 9.8: دور زدن احراز هویت و اجرای دستور سیستمعامل بدون نیاز به لاگین
- همهٔ نسخههای TeamCity On-Premises آسیبپذیرن؛ نسخههای امن 2025.11.7 و 2026.1.3 هستن
- CISA پنجم آگوست 2026 این باگ رو به فهرست KEV اضافه کرد و دو روز بعد JetBrains اطلاعیهٔ دوم داد
- ACSC میگه صنعت خاصی هدف نیست؛ هر سرور در دسترس اینترنت در خطره
- گزینهٔ مکمل وصله: بیرون آوردن رابط وب TeamCity از دسترس عمومی اینترنت




