TeamCity של JetBrains היא מערכת שמריצה בנייה ובדיקות של קוד באופן אוטומטי. בגרסאות שלפני 2023.11.4 יש בה חולשת מעבר נתיבים שמאפשרת לתוקף שאינו מחובר לבצע חלק מוגבל מפעולות הניהול. הציון הוא 7.3 מתוך 10, והחולשה נמצאת ברשימת החולשות שידוע שתוקפים מנצלים אותן בפועל.

מה החולשה?

שרת אינטרנט מחליט מה מותר לכל בקשה לפי הכתובת שאליה היא פונה. חלק מהכתובות פתוחות לכולם, חלק דורשות התחברות, והשרת מפעיל את הכלל לפי מה שהוא רואה בכתובת. הבעיה מתחילה כשאפשר לכתוב את אותה כתובת בכמה דרכים שמובילות לאותו מקום.

זה מה שקורה כאן. הרשומה מתארת מעבר נתיבים, כלומר הרכבת כתובת שמכילה קטעי נתיב יחסיים ומגיעה בסופו של דבר למשאב אחר מזה שהבדיקה חשבה שהיא מגנה עליו. השרת בודק את מה שראה בהתחלה ומגיש את מה שהנתיב הצביע עליו באמת. הפער בין השניים הוא החולשה.

בשונה מחולשות אחרות מהמשפחה הזאת, כאן היכולת מוגבלת. הרשומה מסייגת במפורש שמדובר בפעולות ניהול מוגבלות, וההשפעה על הסודיות, על שלמות המידע ועל הזמינות מדורגת נמוכה בשלושת הצירים. הציון 7.3 אינו מגיע מעוצמת הנזק אלא מכך שכדי להתחיל לא צריך כלום: לא חשבון, לא הרשאות, ולא שיתוף פעולה של אף אחד.

גם נזק מוגבל אינו זניח כשהוא קורה בשרת בנייה, מפני שהמערכת הזאת נוגעת בקוד המקור ובתהליך שמייצר את התוכנה שמגיעה בסוף לייצור.

מי מושפע?

כל התקנה של TeamCity בגרסה שלפני 2023.11.4. התיקון נמצא בגרסה 2023.11.4.

זה כלי של צוותי פיתוח. משתמש ביתי אינו מריץ שרת בנייה, אבל בישראל, שבה תעשיית התוכנה גדולה, מדובר בכלי מוכר היטב בארגוני פיתוח רבים. שרת TeamCity יושב לרוב ברשת הפנימית, וההתקנות שחשופות לאינטרנט הן מיעוט. המיעוט הזה הוא מי שצריך לפעול היום.

האם מנוצלת בפועל?

כן. ב-20 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים הפדרליים עד 4 במאי 2026. הרשומה פורסמה במרץ 2024.

מה עושים?

עדכנו את TeamCity לגרסה 2023.11.4 או חדשה ממנה. JetBrains מרכזת את התיקונים בדף הבעיות שתוקנו שלה, והגרסה הזאת היא הקו שמפריד בין חשוף למתוקן.

אם אינכם יכולים לעדכן מיד, הגבילו את הגישה לשרת. שרת בנייה שנגיש רק מהרשת הפנימית או דרך VPN מוציא מהמשוואה את התוקף הלא מאומת, וזה כל הסיפור כאן.

עברו גם על רשימת המשתמשים והתפקידים בשרת. חולשה שמאפשרת פעולות ניהול בלי חשבון מצדיקה מבט על מה השתנה בהגדרות מאז הפעם האחרונה שמישהו הסתכל.