مسار غير مصادَق عليه للسيطرة الكاملة على الخادم
تلقّت JetBrains تقرير الثغرة سراً في 10 يوليو 2026 ونشرت تنبيهاً عاماً بعد 17 يوماً، في 27 يوليو. وصف الشركة نفسها للثغرة صريح: الثغرة “تتيح لمهاجم غير مصادَق عليه يملك وصولاً عبر HTTP(S) إلى خادم TeamCity تجاوز فحوصات المصادقة وتنفيذ أوامر نظام تشغيل عشوائية” بصلاحيات عملية خادم TeamCity نفسه — دون تسجيل دخول أو بيانات اعتماد أو هندسة اجتماعية، فقط وصول شبكي إلى الخادم.
السبب الجذري التقني، المفصّل في تحليل Rapid7 المنشور في 7 أغسطس 2026، هو خلل في إلغاء التسلسل ضمن بروتوكول استطلاع الوكلاء (agent polling) الخاص بـ TeamCity: فشلت قائمة سماح XStream سيئة التهيئة في إزالة أذونات إلغاء التسلسل الافتراضية قبل إضافة فئات بروتوكول خاصة بـ TeamCity، تاركةً مساراً لمهاجم لتقديم بيانات مُسلسَلة خبيثة ينفّذها الخادم. أظهرت البرهنة العملية لـ Rapid7 الاستغلال عبر كتابة ملف .JSPWS خبيث — امتداد JavaServer Pages مخصّص — على القرص، وتنفيذ أمر عشوائي من خلاله، ثم حذف الملف لإخفاء الأثر.
من الكشف إلى الاستغلال المؤكد خلال 9 أيام
تحرّك الجدول الزمني للاستغلال بسرعة. أشار التنبيه اللاحق من JetBrains نفسها إلى عدم رصد أي استغلال نشط وقت الكشف العلني الأولي في 27 يوليو — لكن ذلك تغيّر بسرعة، وأضافت CISA رسمياً CVE-2026-63077 إلى كتالوج الثغرات المُستغَلة المعروفة (KEV) في 5 أغسطس 2026، مؤكدةً استغلالاً في البرية بعد الكشف العلني بتسعة أيام فقط. أطلقت هذه الإضافة ساعة استجابة إلزامية للحكومة الفدرالية الأمريكية: بموجب التوجيه التشغيلي الملزم 26-04، طُلب من وكالات الفرع التنفيذي المدني الفدرالي تطبيق التصحيحات أو إجراءات التخفيف بحلول 8 أغسطس 2026 — نافذة ثلاثة أيام تعكس مدى جدية تعامل CISA مع RCE غير مصادَق عليه مع استغلال مؤكد في العالم الحقيقي ضد بنية تحتية للبناء.
تؤثر الثغرة على جميع تنصيبات TeamCity المحلية؛ عملاء TeamCity Cloud غير متأثرين، إذ تدير JetBrains التصحيح مباشرة للخدمة المستضافة. الإصدارات المُصحَّحة هي TeamCity 2025.11.7 وTeamCity 2026.1.3، مع إتاحة JetBrains أيضاً مكوّن إضافي لتصحيح أمني للتنصيبات الأقدم التي تعمل بالإصدار 2017.1 وما بعده — نقل تصحيح غير معتاد الاتساع يشير إلى عدد عمليات نشر TeamCity القديمة التي توقعت الشركة أنها لا تزال قيد الاستخدام النشط.
إعلان
لماذا يُعد اختراق خادم CI/CD أسوأ من خرق نموذجي
يحتل TeamCity موقعاً خطيراً هيكلياً في سلسلة توريد البرمجيات: إنه النظام الذي يبني ويوقّع وينشر الكود لكل مشروع متصل به. يُدرِج تقييم المخاطر الخاص بـ JetBrains لهذه الثغرة عواقب الاختراق على أنها كشف البيانات وبيانات الاعتماد المخزّنة على الخادم، وتعديل حالة الخادم، وتقويض سلامة منتَجات البناء — النقطة الأخيرة هي ما يميّز خرق CI/CD عن اختراق خادم عادي. يمكن لمهاجم يملك وصولاً إلى خادم البناء أن يحقن كوداً خبيثاً محتملاً في برمجيات يتم بناؤها وتوقيعها ونشرها لاحقاً لكل عميل في اتجاه مصب المؤسسة المتأثرة، محوّلاً اختراق خادم واحد إلى هجوم سلسلة توريد ضد كل من يثق بتلك البرمجيات.
هذا ليس هاجساً نظرياً خاصاً بـ TeamCity. استهدفت مجموعات قرصنة مدعومة من دول ومنتسبو برامج الفدية سابقاً خوادم TeamCity المحلية غير المُحدَّثة، وتجعل بيانات الاعتماد المخزّنة عادة في نظام CI/CD — رموز مستودع الشفرة المصدرية، ومفاتيح النشر السحابي، وبيانات اعتماد سجل المنتَجات — خادم البناء المُخترَق أحد أكثر المواطئ الفردية قيمةً التي يمكن لمهاجم الحصول عليها داخل بنية تحتية لمؤسسة برمجية.
ما الذي يعنيه هذا لفرق الهندسة والأمن
1. صحّحوا TeamCity الآن — هذه ليست ثغرة “جدولوها للسبرنت القادم”
مع تأكيد CISA للاستغلال النشط وفجوة تسعة أيام بين الكشف والهجمات المؤكدة في العالم الحقيقي، ينبغي على أي مؤسسة تُشغّل نسخة TeamCity محلية أقل من 2025.11.7 أو 2026.1.3 التعامل مع هذا كتصحيح طارئ، لا صيانة روتينية. إذا تعذّر التصحيح الفوري، طبّقوا المكوّن الإضافي للتصحيح الأمني من JetBrains كإجراء تخفيف مؤقت.
2. بدّلوا كل بيانات اعتماد كان خادم TeamCity يملك وصولاً إليها، حتى بعد التصحيح
بما أن الثغرة تسمح بتنفيذ أوامر عشوائية بصلاحيات عملية الخادم، فإن التصحيح يُغلق نقطة الدخول لكن لا يُلغي أي وصول قد يكون مهاجم قد حصل عليه بالفعل. ينبغي على أي مؤسسة شغّلت خادم TeamCity غير مُحدَّث ويمكن الوصول إليه عبر الإنترنت بين 10 يوليو وتاريخ تصحيحها تبديل رموز التحكم بالمصدر، وبيانات اعتماد النشر السحابي، ومفاتيح توقيع المنتجات المخزّنة على ذلك الخادم أو التي يمكن الوصول إليها منه كإجراء احترازي.
3. دقّقوا منتَجات البناء المُنتَجة خلال نافذة التعرض بحثاً عن علامات العبث
بالنظر إلى أن سلامة منتَجات البناء ذُكرت صراحة كأصل معرّض للخطر، ينبغي على المؤسسات مراجعة عمليات البناء المُنتَجة بين نافذة كشف الثغرة ونشر التصحيح بحثاً عن تغييرات غير متوقعة، أو التزامات (commits) غير مصرَّح بها منعكسة في سجلات البناء، أو منتَجات لا تطابق أصل المصدر إلى البناء المتوقع — بالتعامل مع هذا كحادثة سلامة محتملة في سلسلة التوريد، لا مجرد فجوة تصحيح للبنية التحتية.
النمط وراء الثغرات المستهدفة لـ CI/CD
تتطابق CVE-2026-63077 مع نمط قابل للتعرف ومتزايد الشيوع: أصبحت البنية التحتية الحرجة التي تقع في عمق خط أنابيب تسليم البرمجيات — خوادم البناء، وسجلات المنتَجات، ومنسقو النشر — هدفاً مفضلاً تحديداً لأن اختراق خادم واحد يمكن أن يخترق كل ما يلمسه ذلك الخادم في اتجاه المصب. تكتشف فرق الأمن التي كانت تركّز جهود التحصين تقليدياً على أنظمة الإنتاج الموجهة للعملاء بشكل متزايد أن البنية التحتية لـ CI/CD تحتاج نفس مستوى التدقيق، إن لم يكن أكثر، إذ يمكن لخط أنابيب بناء مُخترَق أن يُسمِّم البرمجيات قبل أن تصل حتى إلى مراقبة الإنتاج.
الفجوة البالغة تسعة أيام بين الكشف العلني من JetBrains والاستغلال النشط المؤكد تذكير أيضاً بأن نشر تصحيح لا يُبطل الثغرة — بل يُطلق سباقاً بين المدافعين الذين يطبّقون الإصلاح والمهاجمين الذين يعكسون هندسة التصحيح لبناء استغلال عملي. بالنسبة للبنية التحتية المواجهة للإنترنت بهذا المستوى من نطاق التأثير، يجب كسب هذا السباق خلال أيام، لا الأسابيع أو الأشهر التي لا تزال العديد من دورات إدارة التصحيحات تفترضها.
الأسئلة الشائعة
ماذا تتيح CVE-2026-63077 بالضبط لمهاجم؟
CVE-2026-63077 ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادَق عليها في JetBrains TeamCity تتيح لمهاجم يملك فقط وصولاً شبكياً عبر HTTP(S) إلى الخادم تجاوز المصادقة وتنفيذ أوامر نظام تشغيل عشوائية بصلاحيات عملية خادم TeamCity — دون الحاجة لبيانات اعتماد.
ما إصدارات TeamCity المتأثرة وأيها آمن؟
جميع تنصيبات TeamCity المحلية السابقة للإصدار 2025.11.7 أو 2026.1.3 متأثرة؛ أصدرت JetBrains أيضاً مكوّناً إضافياً للتصحيح الأمني يغطي التنصيبات الممتدة إلى الإصدار 2017.1. عملاء TeamCity Cloud غير متأثرين إذ تدير JetBrains التصحيح مباشرة لتلك الخدمة المستضافة.
ما مدى سرعة استغلال هذه الثغرة بعد الكشف عنها؟
كشفت JetBrains عن الثغرة علنياً في 27 يوليو 2026، وأكدت CISA استغلالاً نشطاً في البرية وأضافتها إلى كتالوج الثغرات المُستغَلة المعروفة في 5 أغسطس 2026 — بعد تسعة أيام فقط، مما أطلق موعداً نهائياً للتصحيح في 8 أغسطس 2026 للوكالات الفدرالية الأمريكية.
المصادر والقراءات الإضافية
- Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077) — The JetBrains Blog
- CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation in the Wild — The Hacker News
- Rapid7 Analysis of CVE-2026-63077, an unauthenticated Remote Code Execution vulnerability in JetBrains TeamCity — Rapid7
- JetBrains fixes critical unauthenticated RCE in TeamCity On-Premises (CVE-2026-63077) — Help Net Security













