NNapatdev/ NewsNapatdev ↗
Napatdev News/DevOps & CI/CD

DevOps & CI/CD · 06 Aug 2026

CVE-2026-63077 ใน JetBrains TeamCity ถูกใช้โจมตีแล้ว เสี่ยง RCE โดยไม่ต้องยืนยันตัวตน

CISA เตือนว่าผู้โจมตีเริ่มใช้ CVE-2026-63077 ใน JetBrains TeamCity ซึ่งเป็นช่องโหว่ deserialization ระดับ Critical ที่เปิดทางให้ unauthenticated RCE ทีม CI/CD ควรเร่งอัปเดต TeamCity On-Premises และตรวจหาสัญญาณการบุกรุกทันที

By Napat Pamornsut1 min readSource verified
เซิร์ฟเวอร์ TeamCity ใน pipeline พร้อมสัญลักษณ์เตือนช่องโหว่ RCE
Original illustration by Napatdev News · Source: SecurityWeek

เกิดอะไรขึ้น

SecurityWeek รายงานเมื่อ 6 สิงหาคม 2026 ว่า CISA เตือนการ exploit ช่องโหว่ CVE-2026-63077 ใน JetBrains TeamCity หลังมีแพตช์ออกมาแล้ว ช่องโหว่นี้มี CVSS 9.8 และเกี่ยวข้องกับ deserialization ของข้อมูลที่ไม่เชื่อถือ ทำให้ผู้โจมตีที่ไม่ผ่าน authentication สามารถส่ง request ผ่าน HTTP/S เพื่อสั่งรันคำสั่งบนระบบด้วยสิทธิ์ของ TeamCity server process

รายละเอียดสำคัญ

TeamCity เป็นแกนกลางของ build และ deployment pipeline ในหลายองค์กร จึงมักมี access ไปยัง source repository, artifact store, signing credential, deployment token และ environment ภายใน ช่องโหว่ RCE บน CI server จึงมี blast radius สูงกว่าบั๊กบน application server ทั่วไป เพราะผู้โจมตีสามารถพยายามแทรก code ใน build artifact หรือขโมย credential สำหรับขยายผลต่อได้

ทำไมคนสร้างซอฟต์แวร์ควรสนใจ

เหตุการณ์นี้เป็น supply-chain risk โดยตรง หาก TeamCity ถูกยึด ผู้โจมตีอาจไม่จำเป็นต้องโจมตี production server ทีละเครื่อง แต่สามารถใช้ pipeline เป็นเส้นทางส่งโค้ดหรือ artifact ที่ถูกแก้ไขไปยังหลาย environment ได้ ทีมพัฒนาจึงควรมอง CI/CD เป็น production-grade security boundary

สิ่งที่ควรทำต่อ

อัปเดต TeamCity On-Premises ไปยังรุ่นที่ JetBrains ระบุว่าแก้แล้ว จำกัดการเข้าถึงหน้า management จากอินเทอร์เน็ต ตรวจ process, build configuration, plugin, token และ account ที่สร้างหรือเปลี่ยนแปลงผิดปกติ หากเคยเปิดระบบต่อสาธารณะในช่วงเสี่ยง ให้พิจารณา rotate credential ที่ TeamCity สามารถอ่านได้ และตรวจ artifact ที่ถูก build ระหว่างช่วงดังกล่าว

Source note

This article is an original summary and analysis. Facts are based on the linked primary source; performance figures remain vendor-reported where noted.

#teamcity#jetbrains#cve-2026-63077#ci-cd#rce