نقض امنیتی جت‌برینز اطلاعات کاربران را افشا کرد؛ این شرکت آسیب‌پذیری TeamCity خود را وصله نکرده بود

ADTmag / JetBrains Security Disclosure
اشتراک‌گذاری:
نقض امنیتی جت‌برینز اطلاعات کاربران را افشا کرد؛ این شرکت آسیب‌پذیری TeamCity خود را وصله نکرده بود

جت‌برینز در ۲۹ اوت ۲۰۲۶ اعلام کرد که مهاجمان با سوءاستفاده از یک آسیب‌پذیری بحرانی در نرم‌افزار TeamCity این شرکت، سرویس ابری توسعه Cadence را نقض کرده‌اند — نقصی که خود جت‌برینز یک ماه پیش آن را رفع و به‌صورت عمومی افشا کرده بود، اما وصله آن را روی سرور آسیب‌دیده خودش اعمال نکرده بود.

چه اتفاقی افتاد

مهاجمان از CVE-2026-63077 سوءاستفاده کردند، آسیب‌پذیری‌ای در TeamCity که در جولای ۲۰۲۶ افشا شد و به مهاجم غیرمجاز اجازه می‌دهد دستورات سیستم‌عامل را روی سرور آسیب‌پذیر اجرا کند. جت‌برینز فعالیت مخرب را از ۸ اوت ۲۰۲۶ شناسایی کرد اما تا ۲۳ اوت متوجه سوءاستفاده نشد. روز بعد، سرور آسیب‌دیده api.cadence.jetbrains.com را آفلاین کرد.

جت‌برینز در افشاگری خود گفت: «سرور باید به‌عنوان بخشی از واکنش ما به این آسیب‌پذیری وصله می‌شد، اما این کار انجام نشد. ما صمیمانه بابت این خطا و تأثیر آن عذرخواهی می‌کنیم.»

چه اطلاعاتی افشا شد

مهاجمان اطلاعات شخصی از جمله نام کاربری، نام واقعی، ایمیل، زمان آخرین ورود و آدرس IP کاربران را استخراج کردند. جت‌برینز همچنین تأیید کرد که یک نسخه پشتیبان کامل از سرور Cadence مربوط به سال ۲۰۲۴ نیز به خطر افتاده است.

چرا این موضوع فراتر از جت‌برینز اهمیت دارد

TeamCity یکی از پراستفاده‌ترین ابزارهای CI/CD در توسعه نرم‌افزار سازمانی است. CVE-2026-63077 به‌طور گسترده نصب‌های TeamCity On-Premises را تحت تأثیر قرار می‌دهد — یعنی هر سازمانی که یک سرور TeamCity وصله‌نشده و در معرض اینترنت داشت، در معرض همان حمله اجرای کد از راه دور بدون احراز هویت قرار داشت.

توسعه‌دهندگان تحت تأثیر چه باید بکنند

هر کسی که بین ۸ تا ۲۴ اوت ۲۰۲۶ از سرویس Cadence استفاده کرده باید کلیدهای API و اعتبارنامه‌های خود را تغییر دهد. سازمان‌هایی که سرورهای TeamCity خودمیزبان دارند باید فوراً بررسی کنند که وصله CVE-2026-63077 را اعمال کرده‌اند.

این خبر بر اساس افشاگری رسمی امنیتی جت‌برینز و گزارش ADTmag تهیه شده است.

در ابتدا توسط ADTmag / JetBrains Security Disclosure گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: