พบการโจมตีช่องโหว่บน JetBrains TeamCity รีบอัปเดตก่อนถูกสั่งรันโค้ดและถูกควบคุมระบบโดยไม่ได้รับอนุญาต

ยอดเข้าชม: 71 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานการโจมตีช่องโหว่บน JetBrains TeamCity ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถสั่งประมวลผลโค้ดหรือคำสั่งผ่าน Remote Code Execution (RCE) ได้ โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ส่งผลให้ระบบที่มีช่องโหว่มีความเสี่ยงต่อการถูกเข้าควบคุม ขโมยข้อมูล หรือใช้เป็นช่องทางในการขยายผลการโจมตีไปยังระบบอื่นภายในองค์กร [1]

1. รายละเอียดช่องโหว่

CVE-2026-63077 มีคะแนน CVSS v3.1: 9.8 เป็นช่องโหว่ประเภท Deserialization of Untrusted Data (CWE-502) บนผลิตภัณฑ์ JetBrains TeamCity On-Premises โดยช่องโหว่เกิดขึ้นในส่วนการทำงานของ TeamCity Agent Polling Protocol ผู้โจมตีที่สามารถเชื่อมต่อมายัง TeamCity Server ผ่าน HTTP/HTTPS อาจใช้ประโยชน์จากช่องโหว่ดังกล่าวเพื่อข้ามกระบวนการยืนยันตัวตน และสั่งประมวลผลคำสั่งของระบบปฏิบัติการบนเซิร์ฟเวอร์เป้าหมายได้ ที่อาจนำไปสู่การเข้าควบคุมระบบโดยไม่ได้รับอนุญาต [2]

2. ผลิตภัณฑ์ที่ได้รับผลกระทบ

JetBrains TeamCity On-Premises ทุกเวอร์ชันที่ยังไม่ได้ติดตั้งแพตช์แก้ไขช่องโหว่

ผู้ดูแลระบบที่มี TeamCity Server เปิดให้สามารถเข้าถึงจากเครือข่ายอินเทอร์เน็ต ควรให้ความสำคัญเป็นพิเศษ เนื่องจากอาจเพิ่มโอกาสที่ผู้โจมตีจะสามารถเข้าถึงและใช้ประโยชน์จากช่องโหว่ได้

3. ผลกระทบที่อาจเกิดขึ้น

หากผู้โจมตีใช้ประโยชน์จากช่องโหว่ จะสามารถเรียกใช้คำสั่งบนระบบปฏิบัติการด้วยสิทธิ์ของ TeamCity Server Process และดำเนินกิจกรรมที่เป็นอันตราย เช่น

3.1 เข้าถึงหรือขโมยข้อมูลสำคัญภายในระบบ

3.2 เข้าถึงข้อมูลการตั้งค่าและข้อมูลรับรองการเข้าถึง (Credential)

3.3 แก้ไขไฟล์หรือการตั้งค่าของเซิร์ฟเวอร์

3.4 ติดตั้งหรือฝังโค้ดและมัลแวร์เพิ่มเติม

3.5 ใช้ TeamCity Server เป็นจุดเริ่มต้นในการขยายผลการโจมตีไปยังระบบอื่น

3.6 ส่งผลกระทบต่อกระบวนการพัฒนาและส่งมอบซอฟต์แวร์ (CI/CD Pipeline) ขององค์กร

เนื่องจาก TeamCity มักมีการเชื่อมต่อกับระบบจัดเก็บ Source Code, Build Server และระบบภายในอื่น ๆ การถูกเข้าควบคุม TeamCity Server อาจเพิ่มความเสี่ยงต่อการโจมตีในลักษณะ Software Supply Chain Attack

4. แนวทางการป้องกันและแก้ไข

ผู้ดูแลระบบควรดำเนินการอัปเดต JetBrains TeamCity โดยเร็วที่สุด เป็นเวอร์ชันที่ได้รับการแก้ไขช่องโหว่แล้ว ได้แก่

TeamCity 2025.11.7

TeamCity 2026.1.3 หรือเวอร์ชันใหม่กว่า

ภายหลังการอัปเดต ควรตรวจสอบความผิดปกติย้อนหลัง เพื่อประเมินว่าระบบอาจถูกโจมตีก่อนการติดตั้งแพตช์หรือไม่

5. หากยังไม่สามารถดำเนินการอัปเดตระบบได้ทันที ควรดำเนินมาตรการลดความเสี่ยง ดังนี้

5.1 ติดตั้ง Security Patch Plugin ที่ JetBrains จัดเตรียมไว้สำหรับแก้ไขช่องโหว่ดังกล่าว

5.2 ตรวจสอบ TeamCity Audit Log, Server Log และ Build Log เพื่อค้นหาพฤติกรรมผิดปกติ เช่น การเข้าสู่ระบบจากแหล่งที่ไม่คุ้นเคย การประมวลผลคำสั่งที่ผิดปกติ หรือการเปลี่ยนแปลงการตั้งค่าโดยไม่ได้รับอนุญาต

5.3 จำกัดการเข้าถึง TeamCity Server ให้สามารถเข้าถึงได้เฉพาะจากเครือข่ายภายในองค์กร หรือผ่านช่องทางที่มีการควบคุมการเข้าถึง เช่น VPN

5.4 หลีกเลี่ยงการเปิด TeamCity Server ให้สามารถเข้าถึงได้โดยตรงจากเครือข่ายอินเทอร์เน็ต หากไม่มีความจำเป็น

5.5 ตรวจสอบบัญชีผู้ใช้งาน สิทธิ์การเข้าถึง และ Credential ที่เกี่ยวข้องกับ TeamCity รวมถึงพิจารณาเปลี่ยน Credential หากพบหลักฐานหรือข้อบ่งชี้ว่าระบบอาจถูกบุกรุก

5.6 เฝ้าระวัง Process, Network Connection และไฟล์ที่ถูกสร้างหรือแก้ไขบนเซิร์ฟเวอร์ เพื่อค้นหาร่องรอยของการติดตั้งมัลแวร์หรือการเชื่อมต่อออกไปยังโครงสร้างพื้นฐานของผู้โจมตี

ThaiCERT แนะนำให้หน่วยงานและผู้ดูแลระบบที่ใช้งาน JetBrains TeamCity ตรวจสอบเวอร์ชันที่ใช้งานและดำเนินการอัปเดตโดยเร็วที่สุด โดยเฉพาะระบบที่สามารถเข้าถึงได้จากอินเทอร์เน็ต พร้อมตรวจสอบ Log และพฤติกรรมย้อนหลัง เพื่อป้องกันความเสี่ยงจากการถูกเข้าควบคุมระบบและการขยายผลการโจมตีเข้าสู่โครงสร้างพื้นฐานสำคัญขององค์กร

แหล่งที่มา

[1] https://dg.th/a42klzptjr

[2] https://dg.th/bnmedt0kus