ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

CISA ยืนยันช่องโหว่ JetBrains TeamCity CVE-2026-63077 ถูกใช้โจมตีจริง — รันคำสั่งบนเซิร์ฟเวอร์ CI/CD โดยไม่ต้องยืนยันตัวตน

CISA flags JetBrains TeamCity CVE-2026-63077 RCE flaw under active exploitation
CISA เพิ่มช่องโหว่ CVE-2026-63077 (CVSS 9.8) ใน JetBrains TeamCity แบบติดตั้งเองเข้าแคตตาล็อก Known Exploited Vulnerabilities หลังพบการโจมตีจริง ช่องโหว่เกิดจากการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นอ็อบเจกต์ผ่านโปรโตคอล agent polling ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนข้ามการตรวจสอบสิทธิ์และรันคำสั่งระบบปฏิบัติการด้วยสิทธิ์ของโปรเซส TeamCity ได้ ยังไม่มีข้อมูลว่าใครอยู่เบื้องหลังหรือโจมตีในวงกว้างแค่ไหน หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 8 สิงหาคม 2569

JetBrains อุดช่องโหว่ร้ายแรงใน IntelliJ IDEA รันโค้ดจากระยะไกล พร้อมแก้ 4 จุดใน TeamCity

JetBrains fixes critical code execution flaw in IntelliJ IDEA and TeamCity
บริษัท JetBrains ออกอัปเดตความปลอดภัยแก้ช่องโหว่รันโค้ดระดับวิกฤตใน IntelliJ IDEA (CVE-2026-59792) ที่เกิดจาก path traversal ตอนประมวลผล workspace ID พร้อมอุด 4 ช่องโหว่ใน TeamCity รวมถึง RCE ใน Git VCS roots (CVE-2026-65907) แก้แล้วใน IntelliJ IDEA 2026.1.4/2026.2 และ TeamCity 2026.1.2/2025.11.6 แนะนำนักพัฒนาและผู้ดูแล CI ให้อัปเดตทันที เพราะช่องโหว่เปิดทางให้ผู้โจมตีสั่งรันคำสั่งผ่านโปรเจกต์หรือการตั้งค่า VCS ที่ถูกดัดแปลง

JetBrains ออกแพตช์ด่วน อุดช่องโหว่ร้ายแรงหลายตัว เปิดทางข้ามยืนยันตัวตนและรันโค้ด

Critical JetBrains vulnerabilities enable authentication bypass and code execution attacks
บริษัท JetBrains ออกอัปเดตความปลอดภัยอุดช่องโหว่ร้ายแรงหลายตัวทั้งใน Hub, YouTrack, IntelliJ, Kotlin, GoLand และ TeamCity ที่เปิดทางให้ข้ามการยืนยันตัวตน ยึดบัญชี และรันโค้ดจากระยะไกล ช่องโหว่ที่รุนแรงสุดอยู่ใน Hub และ YouTrack ที่ยอมให้เข้าถึงฐานข้อมูลโดยตรงจนได้สิทธิ์แอดมิน ผู้โจมตีสามารถเชื่อมช่องโหว่เข้าด้วยกันเพื่อยึดครองสภาพแวดล้อม CI/CD ทั้งหมด กระทบไลน์รุ่นปี 2024–2026

พบปลั๊กอิน JetBrains ปลอม 15 ตัวขโมย API Key ของ AI — ส่วนเสริม Chrome แอบดักบทสนทนา ChatGPT, Claude และ Gemini

Malicious JetBrains plugins stealing AI API keys and Chrome extensions capturing chatbot conversations
นักวิจัยจากบริษัท Aikido Security เปิดโปงแคมเปญมัลแวร์บน JetBrains Marketplace จำนวน 15 ปลั๊กอิน ปลอมตัวเป็น AI coding assistant แต่แอบส่ง API key ของผู้ใช้ไปยังเซิร์ฟเวอร์ผู้โจมตี ขณะเดียวกันพบส่วนเสริม Chrome อีก 2 ตัวที่แฝงฟีเจอร์ดักจับบทสนทนา AI chatbot ทั้ง 8 แพลตฟอร์มรวมถึง ChatGPT และ Claude โดยรวมมีผู้ดาวน์โหลดกว่า 150,000 ราย