GÜNCEL
Last Sentinel'in çöküşü: Tencent'in GTA rakibi neden 6 yıl ve yüzlerce milyon doları heba ettiTeamCity'de Kimlik Kontrolü Olmadan Sunucu Ele Geçirilebiliyor: CVSS 9.8 AçığıKızılötesi Gözlük Tam Renge Dönüştürüyor: Laboratuvar Başarısı, Ürün Olma Yolu UzunGoogle Earth'in yapay zeka görüntü üreticisi: Sahte uydu fotoğrafları neden hızla kaldırıldıApple'ın hibrit yapay zeka stratejisi: Google Cloud'a bağımlılık akıllı tasarruf mı, yoksa riskli uzlaşma mı?Chrome bir ayda iki yılın güvenlik yamalarını kurdu: AI hızlandırması kalıcı mı?AI çip kapasitesi 2028'de on kata çıkacak: ABD'nin egemenliği, Çin'in hızlı yükselişi ve enerji felaketiTer Analizi ile Kan Şekeri Ölçen Akıllı Yüzük: Teknoloji Var, Pil YokLast Sentinel'in çöküşü: Tencent'in GTA rakibi neden 6 yıl ve yüzlerce milyon doları heba ettiTeamCity'de Kimlik Kontrolü Olmadan Sunucu Ele Geçirilebiliyor: CVSS 9.8 AçığıKızılötesi Gözlük Tam Renge Dönüştürüyor: Laboratuvar Başarısı, Ürün Olma Yolu UzunGoogle Earth'in yapay zeka görüntü üreticisi: Sahte uydu fotoğrafları neden hızla kaldırıldıApple'ın hibrit yapay zeka stratejisi: Google Cloud'a bağımlılık akıllı tasarruf mı, yoksa riskli uzlaşma mı?Chrome bir ayda iki yılın güvenlik yamalarını kurdu: AI hızlandırması kalıcı mı?AI çip kapasitesi 2028'de on kata çıkacak: ABD'nin egemenliği, Çin'in hızlı yükselişi ve enerji felaketiTer Analizi ile Kan Şekeri Ölçen Akıllı Yüzük: Teknoloji Var, Pil Yok

TeamCity'de Kimlik Kontrolü Olmadan Sunucu Ele Geçirilebiliyor: CVSS 9.8 Açığı

JetBrains'in TeamCity şirket içi kurulumlarında CVE-2026-63077 olarak kayıtlı kritik bir açıklık, kimlik doğrulama olmadan işletim sistemi komutlarının çalıştırılmasına izin veriyor. 2017.1'den beri tüm on-premises sürümleri risk altında; acil yama gerekli.

Agent Polling Protokolü Açıklığı: TeamCity'nin Kimlik Doğrulamayı Atlayan Zafiyeti

JetBrains'in popüler CI/CD platformu TeamCity'de tespit edilen CVE-2026-63077 açıklığı, kimlik doğrulaması yapmadan HTTP(S) erişimi olan saldırganların sunucu üzerinde işletim sistemi komutları çalıştırmasına izin veriyor. CVSS puanlama sisteminde 9.8 alan bu zafiyet, TeamCity On-Premises'in tüm sürümlerini etkiliyor ve agent polling protokolü mekanizmasında yer alıyor.

Anioni Tremblay tarafından 10 Temmuz 2026'da keşfedilen açıklık, henüz aktif olarak istismar edildiğine dair bir rapor bulunmuyor. TeamCity Cloud kullanıcıları zaten güvenli versiyonlara geçirildi; risk şu an tamamen on-premises kurulumlarında.

CVSS 9.8 ve Risk Kapsamı

CVE-2026-63077'nin CVSS puanı 9.8 seviyesinde. Açıklık üç kritik özelliği taşıyor: uzaktan erişilebilir, kimlik doğrulaması gerektirmiyor ve yürütülen komut sistemin tam yetkilerine sahip olabiliyor.

Zafiyet agent polling protokolünde bulunuyor – bu protokol, TeamCity sunucusu ile build agent'ları arasındaki iletişimi sağlayan mekanizma. Normal koşullarda bu kanal, agent'ların sunucudan iş alması ve sonuçları geri göndermesi için tasarlanmış. CVE-2026-63077, bu kanala yetkisiz erişim sağlayan bir yan kapı açıyor. HTTP veya HTTPS ile sunucuya ulaşabilen herkes, meşru bir agent gibi davranıp sunucuyu komut çalıştırmaya ikna edebiliyor.

TeamCity sunucusuna ağ erişimi olan herkes – aynı yerel ağdaki bir saldırgan, VPN ile bağlanan kötü niyetli bir çalışan ya da internete açık bir TeamCity örneğine erişen dış tehdit aktörü – kimlik doğrulaması yapmadan sunucu komutları çalıştırabilir. Bu komutlar, hassas kaynak kodların çalınmasından, derleme pipeline'ına kötü amaçlı kod enjekte edilmesine kadar geniş bir saldırı yelpazesine olanak tanıyor.

Etkilenen gruplar:

- Yazılım geliştirme şirketleri: TeamCity genellikle kurumsal geliştirme ortamlarında kullanılıyor. Bir sunucu ele geçirildiğinde, yalnızca build süreçleri değil tüm kod deposu ve deployment pipeline risk altına giriyor. - DevOps ekipleri: CI/CD sunucuları genellikle üretim sistemlerine deployment yetkisi taşıyan credential'lara sahip. Bir saldırgan TeamCity sunucusunu ele geçirirse, bu yetkileri kullanarak canlı sistemlere erişebilir. - Güvenlik duvarı arkasındaki kurulumlar: Birçok kuruluş, TeamCity sunucusunun dahili ağda olduğunu ve bu nedenle dış tehditlerden izole olduğunu varsayıyor. İç ağa erişimi olan tehditler – kimlik avı kampanyaları, supply chain saldırıları, yetkisiz erişim – bu açıklığı hızla istismar edebilir.

Bulut vs. Şirket İçi: Güncellemelerin Farklı Hızı

TeamCity Cloud kullanıcıları için bu açıklık geçmişte kaldı – JetBrains bu örnekleri zaten güvenli versiyonlara güncelledi. Bulut hizmetlerinin avantajı tam da burada beliriyor: merkezi güncelleme kontrolü, kullanıcıların herhangi bir işlem yapmasına gerek kalmadan riskin ortadan kalkmasını sağlıyor.

TeamCity On-Premises kullanıcıları farklı bir durumda. Bu kurulumlar, kuruluşların kendi sunucularında veya sanal makinelerinde çalıştırdığı bağımsız örnekler. Güncelleme sorumluluğu tamamen kullanıcıda. JetBrains güvenlik yamalarını yayınladı, ancak bunların uygulanması her kuruluşun kendi planlamasına bağlı.

Açıklık artık herkese açık. Detaylar teknik topluluklarda dolaşıyor. Henüz istismar edilmemiş olsa bile, zaman geçtikçe saldırganların exploit geliştirme olasılığı artıyor. Güncellemesini yapmayan her on-premises kurulumu, gün geçtikçe daha fazla risk taşıyor.

2017.1'den 2025'e Kadar Etkilenen Sürümler

CVE-2026-63077, TeamCity On-Premises'in tüm sürümlerini etkiliyor. JetBrains'in çözüm stratejisi iki yoldan ilerliyor:

Doğrudan güvenli sürümler: 2025.11.x kullanıcıları 2025.11.7'ye, 2026.1.x kullanıcıları ise 2026.1.3'e güncellemeli. Bu sürümler açıklığı kaynak kodunda gideriyor.

Güvenlik yama eklentisi: 2017.1 ve sonraki tüm sürümler için JetBrains bir güvenlik yama eklentisi sunuyor. Bu, eski versiyonları tam güncelleme yapmadan koruma altına almanın bir yolu. Kaynaklar eklentinin mevcut olduğunu söylüyor, ancak etkinliğini doğrulamıyor.

TeamCity kurulumunuzun versiyonunu şu şekilde kontrol edebilirsiniz:

- TeamCity web arayüzünün sağ alt köşesinde veya yönetim panelinde sürüm numarası görüntülenir - Sunucu loglarında başlangıçta versiyon bilgisi yer alır - <TeamCity veri dizini>/config/main-config.xml dosyasında version attribute kontrol edilebilir

Güncelleme ve Geçici Koruma Seçenekleri

Doğrudan Güncelleme: 2025.11.7 veya 2026.1.3 sürümlerine doğrudan güncelleme, açıklığın kalıcı olarak giderilmesini sağlıyor. Ancak major version güncellemeleri test gerektirir. Özellikle karmaşık build pipeline'ları, özel eklentiler veya entegrasyonlarla çalışan kuruluşlarda, güncelleme sürecinden önce kapsamlı test yapılması gerekiyor. Bazı eklentiler yeni versiyonla uyumsuz olabilir. Production ortamlarında çalışan bir CI/CD sistemini güncellemek, dikkatli planlama ve geri dönüş planı gerektirir.

Güvenlik Yama Eklentisi: 2017.1 ve sonraki sürümler için sunulan eklenti, major version güncellemesi yapmadan geçici koruma sağlıyor. Uzun vadede, doğrudan güncelleme planlanmalı.

Acil Adımlar

CVE-2026-63077'nin kritik doğası, hızlı aksiyon gerektiriyor:

1. Versiyon kontrolü (bugün): TeamCity sunucunuzun hangi versiyonda çalıştığını tespit edin. 2025.11.7 veya 2026.1.3 altındaki herhangi bir versiyon etkileniyor.

2. Ağ erişim incelemesi (bugün): TeamCity sunucusuna kimler erişebilir? Sunucu internete açık mı, yoksa yalnızca dahili ağdan erişilebilir mi?

3. Geçici izolasyon (gerekirse): Hemen güncellenemiyorsa, güvenlik duvarı kuralları ile erişimi yalnızca güvenilir IP adresleriyle sınırlandırın.

4. Güvenlik yama eklentisini yükleme (1-3 gün içinde): 2017.1 ve üzeri sürümler için eklentiyi JetBrains'in resmi güvenlik duyurusundan indirin ve yükleyin. Eklentinin doğru yüklendiğini sunucu loglarından kontrol edin.

5. Test ortamı hazırlama (1 hafta içinde): Production sunucusunu güncellemeden önce, aynı versiyon, yapılandırma ve eklentilere sahip bir test ortamı kurun. Burada 2025.11.7 veya 2026.1.3 güncellemesini yapın ve tüm build pipeline'larını çalıştırarak uyumluluk doğrulayın.

6. Production güncellemesi planlama (1-2 hafta içinde): Test ortamında sorun yoksa, production güncellemesi için düşük yoğunluklu bir zaman penceresi seçin. Geri dönüş planı (snapshot, backup, eski versiyon paketleri) hazırlayın.

7. Log izleme: Güncelleme öncesi ve sonrası, TeamCity sunucu loglarında beklenmedik agent bağlantıları, kimlik doğrulama hataları veya anormal komut çalıştırma girişimlerini izleyin.

Etkilenen bir sürümü kullanan on-premises TeamCity yöneticileri için: ağ erişimini daralt, güvenlik yama eklentisini kur, test ortamında yeni versiyonu doğrula ve en kısa sürede production'ı güncelle. Bu öncelik sırası riskin kontrolünü sağlayacak yaklaşımdır.