Cảnh báo lỗ hổng nghiêm trọng trên TeamCity: Kẻ tấn công có thể thực thi lệnh từ xa mà không cần xác thực
JetBrains vừa phát đi cảnh báo khẩn cấp về lỗ hổng bảo mật nghiêm trọng (CVE-2026-63077) trên TeamCity On-Premises, cho phép kẻ tấn công thực thi mã tùy ý mà không cần đăng...
- Giọng nữ Bắc
JetBrains đang kêu gọi người dùng các phiên bản TeamCity On-Premises nhanh chóng cập nhật hệ thống sau khi phát hiện một lỗ hổng bảo mật nghiêm trọng có khả năng dẫn đến việc thực thi mã tùy ý (arbitrary code execution).
Lỗ hổng này được định danh là CVE-2026-63077 với điểm CVSS lên tới 9.8. Tất cả các phiên bản TeamCity On-Premises đều bị ảnh hưởng. Vấn đề đã được khắc phục trong các phiên bản 2025.11.7 và 2026.1.3. Đối với người dùng TeamCity Cloud, JetBrains xác nhận hệ thống đã được cập nhật tự động.
Theo thông tin từ nhà sản xuất, lỗ hổng này cho phép một kẻ tấn công không cần xác thực, chỉ cần có quyền truy cập HTTP(S) vào server TeamCity, có thể bypass cơ chế kiểm tra xác thực và thực thi các lệnh hệ điều hành với đặc quyền của tiến trình TeamCity. Kỹ thuật tấn công này lợi dụng giao thức thăm dò agent (agent polling protocol) để vượt qua các rào cản bảo mật.
Hậu quả của việc bị khai thác thành công có thể rất nghiêm trọng, bao gồm: lộ lọt dữ liệu, cấu hình hệ thống, đánh cắp thông tin xác thực được lưu trữ, hoặc thay đổi trạng thái của server tùy theo đặc quyền mà tiến trình TeamCity đang nắm giữ.
Hiện tại, chưa có bằng chứng cho thấy lỗ hổng này đã bị khai thác trong thực tế. Tuy nhiên, JetBrains khuyến cáo người dùng nên ưu tiên cập nhật lên phiên bản mới nhất. Đối với những đơn vị chưa thể cập nhật ngay lập tức, hãng cũng đã phát hành một security patch plugin dành cho các phiên bản từ 2017.1 trở lên để tạm thời vá lỗi.
Ngoài việc cập nhật phần mềm, các chuyên gia bảo mật khuyến nghị người dùng nên áp dụng các biện pháp phòng thủ theo chiều sâu, chẳng hạn như yêu cầu kết nối VPN hoặc thiết lập thêm các lớp bảo mật bổ sung để ngăn chặn truy cập trái phép vào các server TeamCity đang công khai trên internet. Việc để lộ giao diện đăng nhập hoặc REST API của TeamCity ra môi trường mạng công cộng cũng có thể tạo điều kiện cho kẻ tấn công tìm kiếm các điểm truy cập tiềm năng.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.