JetBrains TeamCity'deki Kritik Zafiyet Aktif Olarak Sömürülüyor

Yazılım geliştirme ve dağıtım süreçlerinde yaygın olarak kullanılan JetBrains TeamCity platformunda keşfedilen kritik bir güvenlik açığı, siber saldırganlar için yeni bir hedef haline geldi. CVE-2026-63077 koduyla takip edilen ve 9.8 gibi oldukça yüksek bir ciddiyet puanına sahip olan bu hata, güvenilmeyen verilerin hatalı işlenmesinden kaynaklanıyor.
Söz konusu zafiyet, kimlik doğrulaması yapmamış saldırganların HTTP/S istekleri üzerinden uzaktan kod yürütme (RCE) gerçekleştirmesine imkan tanıyor. Bu durum, saldırganların sunucu üzerindeki yetkili süreçleri devralarak işletim sistemi komutlarını çalıştırmasına ve sistem üzerinde tam hakimiyet kurmasına yol açabiliyor. Özellikle kurum içi (On-Premises) kurulumların tamamını etkileyen bu durum, geliştirme ortamlarının güvenliğini doğrudan tehdit ediyor.
CISA, zafiyetin saldırganlar tarafından halihazırda aktif olarak kullanıldığını doğrulayarak, bu açığı Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekledi. JetBrains, sorunu gidermek amacıyla 2025.11.7 ve 2026.1.3 sürümlerini yayınladı. Ayrıca 2017.1 ve üzeri sürümleri kullananlar için özel bir güvenlik eklentisi de kullanıma sunuldu. Kurumların, saldırı riskini minimize etmek için sistemlerini bu güncel sürümlere ivedilikle yükseltmeleri gerekiyor.


