JetBrains תיקנה חולשה ב-TeamCity, שרת הבנייה שצוותי פיתוח מריצים עליו את הקומפילציה והבדיקות של הקוד שלהם. תוקף מרוחק שאינו מזוהה יכול להריץ קוד על השרת דרך הפרוטוקול שבו סוכני הבנייה פונים אליו. הציון 9.8, והחולשה נמצאת בקטלוג החולשות המנוצלות בפועל.

מה החולשה?

שרת TeamCity אינו בונה את הקוד בעצמו. הוא מחלק את העבודה למכונות נפרדות שנקראות agents, וכל agent פונה אל השרת שוב ושוב ושואל אם ממתינה לו משימה חדשה. זה ה-agent polling protocol, וזה הערוץ שדרכו נכנסת החולשה.

הבעיה אינה בכך שהשרת מקבל הודעות בערוץ הזה, אלא בכך שהוא מאמין להן. ההודעות עוברות כרצף בייטים ארוז שהשרת פורק בחזרה לאובייקטים חיים בזיכרון, ואם בשלב הפריקה הוא אינו מוודא מי שלח ומה בדיוק הוא מתבקש להרכיב, אפשר לארוז הודעה שעצם הרכבתה מפעילה קוד. לשלב הפריקה קוראים deserialization, ולבאג מהסוג הזה, פענוח נתונים ממקור לא מהימן.

התוצאה היא הרצת קוד על שרת הבנייה בלי שם משתמש וסיסמה. שרת בנייה הוא יעד נוח במיוחד, כי הוא נוגע בקוד המקור של כל פרויקט שהוא בונה ומחזיק את פרטי האימות שהוא צריך כדי למשוך קוד ולהעלות תוצרים.

מי מושפע?

מושפעים שרתי TeamCity בכל הגרסאות שלפני 2025.11.7, וכן גרסאות ענף 2026.1 שלפני 2026.1.3. שתי הגרסאות שסוגרות את החולשה הן 2025.11.7 ו-2026.1.3.

TeamCity הוא כלי של צוותי פיתוח ולא משהו שנמצא במחשב ביתי. בישראל הוא מותקן בחברות תוכנה ובצוותי פיתוח פנים ארגוניים, לרוב על שרת בתוך הרשת. השאלה שקובעת אם אתם חשופים היא לא רק איזו גרסה מותקנת אצלכם, אלא גם מי בכלל יכול להגיע אל השרת הזה ברשת.

האם מנוצלת בפועל?

כן. ב-5 באוגוסט 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים הפדרליים עד 8 באוגוסט.

NVD פרסמה את החולשה ב-27 ביולי 2026, תשעה ימים בלבד קודם לכן. זה חלון צר לתכנון עדכון.

מה עושים?

עדכנו את השרת ל-2026.1.3 אם אתם בענף 2026.1, או ל-2025.11.7 אם אתם בענף קודם. את הגרסה המותקנת רואים בממשק הווב של השרת, בעמוד הניהול.

הדבר השני שכדאי לעשות הוא לוודא ששרת הבנייה אינו נגיש מהאינטרנט. הערוץ שדרכו נכנסת החולשה נועד לשמש את סוכני הבנייה, והם כמעט תמיד יושבים באותה רשת עם השרת, כך שאין סיבה שיהיה פתוח החוצה.

ואם השרת שלכם כן היה חשוף, עדכון בלבד אינו מספיק. שרת שאולי הריץ קוד של תוקף הוא שרת שצריך לבדוק: עברו על משתמשי המערכת, על הגדרות הבנייה ועל פרטי האימות שמאוחסנים בו, והחליפו את אלה שאפשר להחליף.