Quasa
QUASA ऐप का उपयोग करें
आज ही Web3 क्रिप्टो फ्रीलांसिंग के अग्रणी मंच से जुड़ें!
खोलें
समाचार

TeamCity पर हमला शुरू: पैच के साथ लॉग में ये दो संकेत भी खोजें

|लेखक: QUASA संपादकीय टीम|5 मिनट पढ़ने का समय| 9
TeamCity पर हमला शुरू: पैच के साथ लॉग में ये दो संकेत भी खोजें

7 अगस्त 2026 को जारी JetBrains की अद्यतन सुरक्षा सूचना में बिना पैच वाले TeamCity सर्वरों के सक्रिय और प्रयास किए गए शोषण की रिपोर्ट मिलने की बात कही गई है। TeamCity On-Premises प्रशासकों को तुरंत 2025.11.7 या 2026.1.3 पर जाना चाहिए; तत्काल उन्नयन संभव न हो तो आधिकारिक सुरक्षा पैच प्लगइन लगाना होगा।

TeamCity Cloud इस कार्रवाई के दायरे में नहीं है, क्योंकि आवश्यक सुरक्षा उपाय उसके प्रबंधित वातावरण में पहले ही लागू किए जा चुके हैं। 6 अगस्त की स्वतंत्र रिपोर्ट के अनुसार CISA ने CVE-2026-63077 को वास्तविक हमलों में इस्तेमाल हो रही कमजोरी माना; हमलावरों की पहचान, हमलों का पैमाना और शोषण के बाद चलाई गई सामग्री अब भी सार्वजनिक नहीं है।

खामी सर्वर पर क्या करने देती है

CVE-2026-63077 प्रमाणीकरण के बिना दूर से ऑपरेटिंग सिस्टम कमांड चलाने की गंभीर कमजोरी है। कमजोर TeamCity सर्वर तक HTTP या HTTPS पहुँच रखने वाला हमलावर एजेंट पोलिंग प्रोटोकॉल के माध्यम से प्रमाणीकरण जाँच को पार कर सकता है और TeamCity सर्वर प्रक्रिया के अधिकारों से कमांड चला सकता है।

NVD की CVE प्रविष्टि इस समस्या को अविश्वसनीय डेटा के डीसिरियलाइज़ेशन से जोड़ती है और JetBrains द्वारा दिया गया CVSS 3.1 स्कोर 9.8 दर्ज करती है; NVD का अपना अलग स्कोर उपलब्ध नहीं है। सफल शोषण का वास्तविक प्रभाव सर्वर प्रक्रिया को मिले अधिकारों पर निर्भर करता है: TeamCity डेटा, विन्यास और संग्रहीत क्रेडेंशियल उजागर हो सकते हैं, सर्वर की स्थिति बदली जा सकती है तथा बिल्ड आर्टिफैक्ट और आगे की CI/CD पाइपलाइन की अखंडता प्रभावित हो सकती है।

प्रभावित दायरा केवल इंटरनेट पर खुले सर्वरों तक सीमित नहीं माना जाना चाहिए। निर्णायक शर्त यह है कि हमलावर किसी नेटवर्क मार्ग से कमजोर TeamCity सर्वर तक HTTP या HTTPS पहुँच बना सकता है या नहीं।

संस्करण के आधार पर सुधार कैसे चुनें

मूल TeamCity सुरक्षा सूचना के अनुसार सभी पुराने TeamCity On-Premises संस्करण प्रभावित थे, खामी 2025.11.7 और 2026.1.3 में ठीक की गई तथा 2017.1 और बाद के संस्करणों के लिए अलग सुरक्षा पैच प्लगइन उपलब्ध कराया गया। इसका अर्थ है कि केवल मुख्य शाखा का नाम देखना पर्याप्त नहीं है; पूरा संस्करण क्रमांक और प्लगइन की स्थिति जाँचनी होगी।

  1. 2026.1 शाखा का सर्वर 2026.1.3 से पुराना है तो उसे 2026.1.3 या बाद के सुधारयुक्त संस्करण पर ले जाएँ।
  2. 2025.11 शाखा का सर्वर 2025.11.7 से पुराना है तो उसे 2025.11.7 या बाद के सुधारयुक्त संस्करण पर ले जाएँ।
  3. तत्काल पूर्ण उन्नयन संभव नहीं है और स्थापना 2017.1 या बाद की है तो सुरक्षा पैच प्लगइन लगाएँ। यह केवल CVE-2026-63077 को ठीक करता है; दूसरे सुरक्षा सुधारों वाले पूर्ण अद्यतन का विकल्प नहीं है।
  4. TeamCity Cloud ग्राहक को इस कमजोरी के लिए संस्करण बदलने या प्लगइन लगाने की आवश्यकता नहीं है।

TeamCity 2017.1 से 2018.1 तक प्लगइन लगाने के बाद सर्वर पुनः आरंभ करना पड़ता है; 2018.2 और बाद के संस्करणों में इसे बिना पुनः आरंभ किए सक्रिय किया जा सकता है। सुधार लगने तक बाहरी नेटवर्क पहुँच सीमित करना जोखिम घटा सकता है, लेकिन यह पैच का स्थायी विकल्प नहीं है।

पैच के बाद भी पुराने हमले के ये दो संकेत खोजें

TeamCity सर्वर लॉग में ConversionException और अनधिकृत एजेंट सूची में scan नाम की जाँच

सुधार लगाने से कमजोरी बंद होती है, लेकिन इससे यह साबित नहीं होता कि सर्वर पहले कभी निशाना नहीं बना। संभावित पुराने प्रयास या समझौते की जाँच में दो संकेत सबसे उपयोगी हैं; इनमें से कोई भी अकेले सफल घुसपैठ का निर्णायक प्रमाण नहीं है।

  • TeamCity सर्वर लॉग में ConversionException: com.thoughtworks.xstream.converters.ConversionException वाली प्रविष्टि प्रयास किए गए या सफल शोषण से जुड़ी हो सकती है। उसके समय-चिह्न के आसपास आए अनुरोधों, TeamCity गतिविधि और ऑपरेटिंग सिस्टम पर शुरू हुई प्रक्रियाओं को साथ देखकर समयरेखा बनानी चाहिए।
  • अनधिकृत एजेंट सूची में scan नाम: अनपेक्षित बिल्ड एजेंट, विशेषकर scan से शुरू होने वाले नाम, उस सर्वर पर प्रयास का संकेत हो सकते हैं जिसकी पहुँच हमलावर के पास थी। सूची में दिखने वाली एजेंट तारीख को हमले का समय न मानें; संबंधित सर्वर लॉग का समय-चिह्न अधिक उपयोगी है।

सुधार के बाद com.thoughtworks.xstream.security.ForbiddenClassException दिखाई देना अलग स्थिति बताता है: यह पैच या सुधारयुक्त संस्करण द्वारा बाद की कोशिश रोके जाने का संकेत हो सकता है। इसे पुराने समझौते के दो संकेतों में नहीं गिनना चाहिए।

Windows पर TeamCity चलाने वाले प्रशासकों के लिए कोई निश्चित Windows Event Viewer घटना पहचानकर्ता प्रकाशित नहीं किया गया है। उपलब्ध प्रक्रिया-निर्माण और सुरक्षा अभिलेखों को TeamCity समय-चिह्नों से मिलाना सहायक हो सकता है, लेकिन Windows अभिलेख दोनों TeamCity संकेतों का स्थान नहीं लेते।

Cloud सुरक्षित दायरे में क्यों है

TeamCity Cloud में आधारभूत सेवा और सुरक्षा सुधारों का नियंत्रण सेवा प्रदाता के पास रहता है, इसलिए ग्राहक को अलग पैच लगाने की जरूरत नहीं है। On-Premises में संस्करण, नेटवर्क पहुँच, सर्वर प्रक्रिया के अधिकार और अद्यतन का समय ग्राहक नियंत्रित करता है; इसीलिए प्रत्येक संगठन को अपनी स्थापना की वर्तमान और पिछली स्थिति अलग से जाँचनी होगी।

9 अगस्त 2026 तक सार्वजनिक जानकारी बिना पैच वाले सर्वरों के सक्रिय या प्रयास किए गए शोषण की पुष्टि तक सीमित है। किसी हमलावर समूह, लक्ष्य-सूची, प्रभावित सर्वरों की संख्या या हमले के बाद की गतिविधि का विश्वसनीय सार्वजनिक विवरण उपलब्ध नहीं है; स्थानीय संस्करण स्थिति, ConversionException और अनधिकृत scan एजेंट से बनी समयरेखा ही तय करेगी कि किसी स्थापना को विस्तृत घटना-जाँच की आवश्यकता है या नहीं।

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0