Lỗ hổng JetBrains TeamCity: CVE nghiêm trọng bị khai thác

Lỗ hổng JetBrains TeamCity: CVE nghiêm trọng bị khai thác
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Cảnh báo lỗ hổng JetBrains TeamCity nghiêm trọng đang bị khai thác

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã đưa ra cảnh báo về một lỗ hổng nghiêm trọng trên JetBrains TeamCity đang bị khai thác tích cực. Lỗ hổng này, được định danh là CVE-2026-63077, cho phép kẻ tấn công chưa xác thực thực thi mã từ xa trên các máy chủ TeamCity On-Premises bị ảnh hưởng.

Vấn đề này đã được CISA thêm vào danh mục Các lỗ hổng đã bị khai thác đã biết (Known Exploited Vulnerabilities) vào ngày 5 tháng 8. Đồng thời, cơ quan này cũng đặt ra thời hạn khắc phục vào ngày 8 tháng 8 cho các cơ quan dân sự liên bang bị ảnh hưởng.

Tác động của lỗ hổng CVE-2026-63077

TeamCity là một nền tảng tích hợp liên tục và phân phối liên tục (CI/CD) được sử dụng để xây dựng, kiểm thử và triển khai phần mềm. Việc máy chủ trung tâm của nền tảng này bị xâm phạm có thể tạo ra rủi ro chuỗi cung ứng nghiêm trọng.

Kẻ tấn công có thể giành quyền truy cập vào mã nguồn, cấu hình xây dựng, các bí mật được lưu trữ, vật liệu ký số và các kết nối triển khai. Chúng cũng có thể thay đổi kết quả xây dựng hoặc sử dụng máy chủ làm điểm trung chuyển để xâm nhập vào mạng lưới rộng lớn hơn.

Điểm yếu này được phân loại là CWE-502, liên quan đến việc giải mã hóa dữ liệu không đáng tin cậy. Nó là một phần của giao thức lấy mẫu tác nhân (agent polling protocol) của TeamCity, hỗ trợ giao tiếp giữa các tác nhân xây dựng và máy chủ TeamCity.

Theo mô tả lỗ hổng, kẻ tấn công từ xa có quyền truy cập HTTP hoặc HTTPS có thể khai thác lỗ hổng để vượt qua các kiểm tra xác thực và thực thi các lệnh hệ điều hành với các đặc quyền của tiến trình máy chủ TeamCity. Không cần tài khoản hợp lệ để thực hiện điều này.

Các phiên bản bị ảnh hưởng và biện pháp khắc phục

JetBrains cho biết tất cả các phiên bản TeamCity On-Premises đều bị ảnh hưởng trước khi các bản vá bảo mật được phát hành. Hãng đã tung ra các phiên bản đã vá lỗi là 2025.11.7 và 2026.1.3.

Các tổ chức không thể nâng cấp ngay lập tức có thể sử dụng plugin vá lỗi bảo mật của JetBrains trên TeamCity phiên bản 2017.1 trở lên. Tuy nhiên, plugin này chỉ giải quyết lỗ hổng này, do đó việc cập nhật toàn diện vẫn là giải pháp lâu dài được ưu tiên.

Khách hàng sử dụng TeamCity Cloud không cần thực hiện bất kỳ hành động nào, vì nhà cung cấp đã triển khai các biện pháp bảo vệ cần thiết. Thông báo của CISA càng làm tăng thêm tính cấp bách vì nó xác nhận việc khai thác trong các cuộc tấn công thực tế.

Đánh giá về các mối đe dọa liên quan

CISA chưa công khai xác định việc sử dụng mã độc tống tiền (ransomware) cho vấn đề cụ thể này, và mục nhập danh mục của họ liệt kê trạng thái này là chưa xác định. Tuy nhiên, các hệ thống CI/CD bị lộ là mục tiêu có giá trị cao.

Các tác nhân đe dọa đã nhiều lần nhắm vào các lỗ hổng TeamCity để giành quyền truy cập ban đầu, đánh cắp thông tin xác thực và di chuyển ngang trong môi trường doanh nghiệp. Việc các mối đe dọa mạng nhắm vào các nền tảng CI/CD là một vấn đề đáng quan ngại trong lĩnh vực an ninh mạng.

Khuyến nghị cho quản trị viên hệ thống

Quản trị viên cần xác định tất cả các cài đặt TeamCity On-Premises, bao gồm cả các hệ thống phát triển, thử nghiệm và khôi phục sau thảm họa.

Ưu tiên cập nhật khẩn cấp lên phiên bản đã vá lỗi hoặc triển khai plugin vá lỗi của nhà cung cấp nếu không thể hoàn thành việc nâng cấp trước thời hạn. Các nhóm bảo mật nên hạn chế quyền truy cập TeamCity đối với người dùng, tác nhân và mạng đáng tin cậy, loại bỏ việc phơi nhiễm công khai không cần thiết.

Ngoài ra, họ nên xem xét nhật ký máy chủ và nhật ký web để phát hiện hoạt động lấy mẫu tác nhân bất thường, các hành động quản trị không mong muốn, các plugin không quen thuộc, các tài khoản mới và các lệnh thực thi đáng ngờ.

Các tổ chức nên bảo quản nhật ký và bằng chứng hệ thống có liên quan trước khi thực hiện các thay đổi lớn nếu nghi ngờ bị xâm phạm. Họ nên xoay vòng thông tin xác thực, token, chứng chỉ và các bí mật khác được lưu trữ hoặc truy cập thông qua nền tảng, sau đó kiểm tra các bản dựng gần đây và các tạo phẩm phát hành để phát hiện các thay đổi trái phép.

CISA cũng khuyên các bên liên quan nên đánh giá mức độ phơi nhiễm internet của từng tài sản và tuân thủ các yêu cầu về vá lỗi dựa trên rủi ro và phân tích pháp y của họ.

Việc khắc phục nhanh chóng là điều cần thiết. Khả năng thực thi mã từ xa không cần xác thực trên máy chủ xây dựng có thể nhanh chóng leo thang thành một sự cố chuỗi cung ứng phần mềm hoàn chỉnh. Việc giám sát nên được tiếp tục sau khi quá trình khắc phục hoàn tất để đảm bảo an ninh mạng.