ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

CISA ยืนยันช่องโหว่ JetBrains TeamCity CVE-2026-63077 ถูกใช้โจมตีจริง — รันคำสั่งบนเซิร์ฟเวอร์ CI/CD โดยไม่ต้องยืนยันตัวตน

CISA flags JetBrains TeamCity CVE-2026-63077 RCE flaw under active exploitation
CISA เพิ่มช่องโหว่ CVE-2026-63077 (CVSS 9.8) ใน JetBrains TeamCity แบบติดตั้งเองเข้าแคตตาล็อก Known Exploited Vulnerabilities หลังพบการโจมตีจริง ช่องโหว่เกิดจากการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นอ็อบเจกต์ผ่านโปรโตคอล agent polling ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนข้ามการตรวจสอบสิทธิ์และรันคำสั่งระบบปฏิบัติการด้วยสิทธิ์ของโปรเซส TeamCity ได้ ยังไม่มีข้อมูลว่าใครอยู่เบื้องหลังหรือโจมตีในวงกว้างแค่ไหน หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 8 สิงหาคม 2569

JetBrains อุดช่องโหว่ร้ายแรงใน IntelliJ IDEA รันโค้ดจากระยะไกล พร้อมแก้ 4 จุดใน TeamCity

JetBrains fixes critical code execution flaw in IntelliJ IDEA and TeamCity
บริษัท JetBrains ออกอัปเดตความปลอดภัยแก้ช่องโหว่รันโค้ดระดับวิกฤตใน IntelliJ IDEA (CVE-2026-59792) ที่เกิดจาก path traversal ตอนประมวลผล workspace ID พร้อมอุด 4 ช่องโหว่ใน TeamCity รวมถึง RCE ใน Git VCS roots (CVE-2026-65907) แก้แล้วใน IntelliJ IDEA 2026.1.4/2026.2 และ TeamCity 2026.1.2/2025.11.6 แนะนำนักพัฒนาและผู้ดูแล CI ให้อัปเดตทันที เพราะช่องโหว่เปิดทางให้ผู้โจมตีสั่งรันคำสั่งผ่านโปรเจกต์หรือการตั้งค่า VCS ที่ถูกดัดแปลง

JetBrains ออกแพตช์ด่วน อุดช่องโหว่ร้ายแรงหลายตัว เปิดทางข้ามยืนยันตัวตนและรันโค้ด

Critical JetBrains vulnerabilities enable authentication bypass and code execution attacks
บริษัท JetBrains ออกอัปเดตความปลอดภัยอุดช่องโหว่ร้ายแรงหลายตัวทั้งใน Hub, YouTrack, IntelliJ, Kotlin, GoLand และ TeamCity ที่เปิดทางให้ข้ามการยืนยันตัวตน ยึดบัญชี และรันโค้ดจากระยะไกล ช่องโหว่ที่รุนแรงสุดอยู่ใน Hub และ YouTrack ที่ยอมให้เข้าถึงฐานข้อมูลโดยตรงจนได้สิทธิ์แอดมิน ผู้โจมตีสามารถเชื่อมช่องโหว่เข้าด้วยกันเพื่อยึดครองสภาพแวดล้อม CI/CD ทั้งหมด กระทบไลน์รุ่นปี 2024–2026