نقض امنیتی جتبرینز اطلاعات کاربران را افشا کرد؛ این شرکت آسیبپذیری TeamCity خود را وصله نکرده بود

جتبرینز در ۲۹ اوت ۲۰۲۶ اعلام کرد که مهاجمان با سوءاستفاده از یک آسیبپذیری بحرانی در نرمافزار TeamCity این شرکت، سرویس ابری توسعه Cadence را نقض کردهاند — نقصی که خود جتبرینز یک ماه پیش آن را رفع و بهصورت عمومی افشا کرده بود، اما وصله آن را روی سرور آسیبدیده خودش اعمال نکرده بود.
چه اتفاقی افتاد
مهاجمان از CVE-2026-63077 سوءاستفاده کردند، آسیبپذیریای در TeamCity که در جولای ۲۰۲۶ افشا شد و به مهاجم غیرمجاز اجازه میدهد دستورات سیستمعامل را روی سرور آسیبپذیر اجرا کند. جتبرینز فعالیت مخرب را از ۸ اوت ۲۰۲۶ شناسایی کرد اما تا ۲۳ اوت متوجه سوءاستفاده نشد. روز بعد، سرور آسیبدیده api.cadence.jetbrains.com را آفلاین کرد.
جتبرینز در افشاگری خود گفت: «سرور باید بهعنوان بخشی از واکنش ما به این آسیبپذیری وصله میشد، اما این کار انجام نشد. ما صمیمانه بابت این خطا و تأثیر آن عذرخواهی میکنیم.»
چه اطلاعاتی افشا شد
مهاجمان اطلاعات شخصی از جمله نام کاربری، نام واقعی، ایمیل، زمان آخرین ورود و آدرس IP کاربران را استخراج کردند. جتبرینز همچنین تأیید کرد که یک نسخه پشتیبان کامل از سرور Cadence مربوط به سال ۲۰۲۴ نیز به خطر افتاده است.
چرا این موضوع فراتر از جتبرینز اهمیت دارد
TeamCity یکی از پراستفادهترین ابزارهای CI/CD در توسعه نرمافزار سازمانی است. CVE-2026-63077 بهطور گسترده نصبهای TeamCity On-Premises را تحت تأثیر قرار میدهد — یعنی هر سازمانی که یک سرور TeamCity وصلهنشده و در معرض اینترنت داشت، در معرض همان حمله اجرای کد از راه دور بدون احراز هویت قرار داشت.
توسعهدهندگان تحت تأثیر چه باید بکنند
هر کسی که بین ۸ تا ۲۴ اوت ۲۰۲۶ از سرویس Cadence استفاده کرده باید کلیدهای API و اعتبارنامههای خود را تغییر دهد. سازمانهایی که سرورهای TeamCity خودمیزبان دارند باید فوراً بررسی کنند که وصله CVE-2026-63077 را اعمال کردهاند.
این خبر بر اساس افشاگری رسمی امنیتی جتبرینز و گزارش ADTmag تهیه شده است.
در ابتدا توسط ADTmag / JetBrains Security Disclosure گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی