CISA แจ้งเตือนช่องโหว่ความปลอดภัยใน JetBrains TeamCity ที่กำลังถูกโจมตีจริงในโลกจริง ช่องโหว่ CVE-2026-63077 (CVSS 9.8) ทำให้ผู้โจมตีไม่ต้องยืนยันตัวตนก็สามารถรันโค้ดระบบได้ผ่านโปรโตคอล agent polling ของ TeamCity ซึ่งเกิดจากการ deserialization ข้อมูลที่ไม่ได้รับการตรวจสอบ ช่องโหว่นี้อาจถูกใช้เปิดเผยข้อมูลใน TeamCity ค่ากำหนด ข้อมูลผู้ใช้ หรือเปลี่ยนแปลงสถานะเซิร์ฟเวอร์ จนกระทบความสมบูรณ์ของ CI/CD pipeline หน่วยงานรัฐบาลสหรัฐฯ ต้องดำเนินการติดตั้งแพตช์ภายใน 8 สิงหาคม 2026 ตาม BOD 26-04 ขณะนี้ JetBrains ยังไม่ได้เปิดเผยรายละเอียดการโจมตีจริง แต่ระบุว่าผู้ใช้ระบบ on-premise ควรอัปเดตทันที ช่องโหว่สามารถถูกโจมตีได้ผ่านโปรโตคอล agent polling ซึ่งอาจส่งผลให้ข้อมูลที่เก็บใน TeamCity ถูกเปิดเผยหรือแก้ไขโดยไม่ได้รับอนุญาต ความเสี่ยงของช่องโหว่ขึ้นอยู่กับสิทธิ์ที่กำหนดให้กับกระบวนการ TeamCity server ทั้งนี้ CISA ระบุให้ผู้ใช้ระบบ on-premise ติดตั้งแพตช์ทันทีเพื่อป้องกันการโจมตีที่อาจกระทบความปลอดภัยของข้อมูลและระบบภายในองค์กร
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว