Lỗ hổng nghiêm trọng trong TeamCity cho phép kẻ tấn công thực thi lệnh OS mà không cần xác thực
JetBrains vừa cảnh báo về một lỗ hổng bảo mật nghiêm trọng (CVE-2026-63077) trên TeamCity On-Premises, cho phép kẻ tấn công từ xa thực thi mã tùy ý mà không cần đăng...
- Giọng nữ Bắc
JetBrains đang khẩn trương yêu cầu người dùng các phiên bản TeamCity On-Premises cập nhật hệ thống lên phiên bản mới nhất sau khi phát hiện một lỗ hổng bảo mật nghiêm trọng có khả năng dẫn đến tình trạng thực thi mã tùy ý (RCE).
Lỗ hổng này được định danh là CVE-2026-63077 với điểm CVSS lên tới 9.8. Tất cả các phiên bản TeamCity On-Premises đều bị ảnh hưởng. JetBrains đã tung ra bản vá trong các phiên bản 2025.11.7 và 2026.1.3. Đối với người dùng sử dụng dịch vụ TeamCity Cloud, hệ thống đã được cập nhật tự động.
Theo mô tả từ nhà sản xuất, lỗ hổng này cho phép một kẻ tấn công không cần xác thực, chỉ cần có quyền truy cập HTTP(S) vào server TeamCity, có thể bypass các cơ chế kiểm tra xác thực. Từ đó, kẻ tấn công có thể thực thi các lệnh hệ điều hành (OS commands) với đặc quyền của tiến trình server TeamCity.
Cơ chế tấn công lợi dụng giao thức thăm dò (polling protocol) của agent để vượt qua các bước kiểm tra bảo mật. Tùy thuộc vào quyền hạn của tiến trình server, kẻ tấn công có thể đánh cắp dữ liệu, cấu hình, thông tin đăng nhập được lưu trữ hoặc can thiệp vào trạng thái của server.
Hiện tại, chưa có bằng chứng cho thấy lỗ hổng này đã bị khai thác trong thực tế. Ngoài việc phát hành các bản cập nhật chính, JetBrains cũng cung cấp một plugin vá lỗi bảo mật dành cho các phiên bản từ 2017.1 trở lên đối với những khách hàng chưa thể nâng cấp ngay lập tức. Tuy nhiên, hãng nhấn mạnh rằng plugin này chỉ xử lý duy nhất lỗ hổng CVE-2026-63077 và khuyến nghị người dùng nên ưu tiên nâng cấp toàn diện để đảm bảo an toàn.
Để tăng cường bảo mật, JetBrains khuyến cáo khách hàng nên cân nhắc sử dụng VPN hoặc thiết lập thêm các lớp bảo mật bổ sung để ngăn chặn truy cập trái phép vào các server TeamCity đang công khai trên internet. Việc để lộ màn hình đăng nhập hoặc REST API ra môi trường mạng công cộng có thể tạo điều kiện cho kẻ tấn công tìm kiếm các điểm xâm nhập tiềm năng.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.