Một lỗ hổng bảo mật mới được vá ảnh hưởng đến các phiên bản on-premise của JetBrains TeamCity đang bị khai thác tích cực trong thực tế, theo Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA).
Lỗ hổng đang được nhắc đến là CVE-2026-63077 (điểm CVSS: 9.8), một trường hợp deserialization of untrusted data có thể cho phép kẻ tấn công chưa xác thực có quyền truy cập vào máy chủ TeamCity vượt qua các kiểm tra xác thực và thực thi các lệnh hệ điều hành tùy ý với đặc quyền của tiến trình máy chủ TeamCity.
"JetBrains TeamCity chứa một lỗ hổng deserialization of untrusted data có thể cho phép thực thi mã từ xa (remote code execution) chưa xác thực thông qua agent polling protocol," CISA cho biết.
Theo JetBrains, lỗ hổng này có thể bị kẻ tấn công chưa xác thực khai thác thông qua TeamCity agent polling protocol để lách qua các bước kiểm tra xác thực và thực thi các lệnh hệ điều hành tùy ý.
Tác động chính xác tùy thuộc vào các đặc quyền được cấp cho tiến trình máy chủ TeamCity. Một cuộc tấn công thành công có thể làm lộ dữ liệu TeamCity, các cấu hình và thông tin đăng nhập được lưu trữ, thay đổi trạng thái máy chủ và có khả năng làm tổn hại đến tính toàn vẹn của các build artifact và các đường ống CI/CD hạ nguồn, theo JetBrains.
Hiện chưa rõ lỗ hổng này đang bị khai thác trong thực tế như như thế nào, danh tính của các tác nhân đe dọa đứng sau các vụ tấn công và quy mô của những nỗ lực này. JetBrains vẫn chưa cập nhật bản tin tư vấn của mình để xác nhận việc khai thác tích cực.
Trước những diễn biến mới nhất, người dùng đang chạy các phiên bản on-premise được khuyến nghị áp dụng các bản cập nhật càng sớm càng tốt. Theo Chỉ thị Hoạt động Ràng buộc (BOD) 26-04, các cơ quan Nhánh Hành pháp Dân sự Liên bang (FCEB) được yêu cầu ưu tiên vá các lỗ hổng rủi ro cao có trong danh mục Known Exploited Vulnerabilities (KEV).
Thời hạn mà các cơ quan liên bang phải áp dụng các bản vá phần mềm hoặc các biện pháp giảm thiểu cho CVE-2026-63077 là ngày 8 tháng 8 năm 2026.