WEBA

מעל 40 פרצות אבטחה ב-TeamCity מחייבות שדרוג של השרת המקומי

גרסאות 2026.2.1 ו-2026.1.5 סוגרות עשרות חולשות בשרתי CI מקומיים, אבל תאימות הנתונים מאפשרת לשדרג ולשנמך בלי שחזור מסד נתונים אם משהו ישתבש.

462 מילים19 עובדות אומתו

שרת בנייה שמחזיק מפתחות סודיים לכל סביבות הייצור הוא לא המקום שבו תרצו להמר על פאצ'ים. תמיד יש את הנטייה לחכות לשבוע הבא. היום, 5 באוקטובר 2026, שחררה JetBrains שתי גרסאות תיקון עבור התקנות מקומיות של TeamCity On-Premises. לפי ההודעה הרשמית שפרסם Dmitrii Korovin, הגרסאות 2026.2.1 ו-2026.1.5 כוללות יחד מעל 40 תיקוני אבטחה. אם אתם מנהלים את השרת הזה בעצמכם בתוך הארגון, הזמן לעדכן הוא עכשיו.

הימור מיותר ברשת הארגונית

שרת בנייה של CI/CD מושך תשומת לב מיוחדת מצד תוקפים. הוא יושב עמוק ברשת הארגונית, מתחבר למאגרי הקוד ומחזיק משתני סביבה עם הרשאות ענן קריטיות. בהודעה שפורסמה, החברה אינה מפרטת את מזהי ה-CVE הספציפיים או את ציוני החומרה המדויקים של הפרצות שנסגרו, אם כי JetBrains מפרסמת מזהי CVE ומדדי חומרה בעמודי האבטחה והשחרור של מוצריה. סוכנויות אבטחה בינלאומיות כבר התריעו על הצורך לשדרג גרסאות ישנות עקב פגיעויות קודמות במערכת. בעיניי, להשאיר שרת כזה חשוף ללא מענה כשיש מעל 40 תיקונים זה פשוט הימור מיותר.

חברות אבטחה ישראליות כמו Checkmarx מציעות אינטגרציות ייעודיות לסביבה הזו, וצוותי DevOps בארץ שמריצים התקנות מקומיות נדרשים לתעדף את המעבר כדי למנוע דליפת נתונים.

מכיוון שעדכונים אלה מכילים מספר משמעותי של תיקוני אבטחה, אנו ממליצים בחום לשדרג בהקדם האפשרי.ההודעה הרשמית בבלוג JetBrains

בלי שבירת מסדי נתונים

החשש הגדול בשדרוג שרתי בנייה הוא השבתה ממושכת או פגיעה במידע היסטורי. כאן מגיעה נקודת ההרגעה: שתי הגרסאות הן מהדורות תיקון שאינן משנות את הסכמה הפנימית. לפי הדוקומנטציה של היצרנית, גרסאות תיקון באותו קו גרסה ראשי חולקות את אותו מבנה נתונים בדיוק. המשמעות התפעולית חיונית: אפשר לשדרג או לשנמך בין גרסאות התיקון ללא שום צורך בשחזור מסד נתונים.

אם תגלו חוסר תאימות של תוסף ישן אחרי המעבר, החזרה לאחור מתבצעת בהחלפת הקבצים בלבד. זה מצמצם את חלון ההשבתה שלכם לדקות בודדות. מובן שתמיד מומלץ להחזיק גיבוי עדכני לפני נגיעה בשרת ייצור, אך הפעם הלחץ סביב מיגרציות ארוכות לא קיים. לא הייתי ממהר להמציא תירוצים לדחיית השדרוג כשאין סיכון למבנה המידע.

תיקוני באגים מעבר לאבטחה

מלבד עשרות חולשות האבטחה, העדכון כולל תיקונים לבאגים רגילים ולבעיות ביצועים, ובהם שלוש בעיות בולטות. נפתר כשל בזיהוי של MSBuildTools שהתרחש בעקבות עדכון ספטמבר 2026 של Visual Studio Build Tools, תוקן באג ברכיב ה-Pipelines שמנע ייבוא קובצי הגדרות YAML ישירות מהענף הראשי של המאגר, ונפתרה שגיאה בפרויקטי TFS שמנעה תצוגה תקינה של שינויי קוד.

מי שמנהל פרויקטים מבוססי טכנולוגיות מיקרוסופט או עובד עם צינורות עבודה מוגדרי קוד ירגיש בשיפור מיד עם סיום התהליך. החברה מציעה למי שנתקל בתקלות לפנות ישירות אל עמוד TeamCity Support לקבלת מענה. יתר השינויים המפורטים מופיעים בעמודי התיעוד הרשמיים של שתי הגרסאות הללו.

שלושה נתיבים לשדרוג שרת

תהליך המעבר תלוי בארכיטקטורה שהקמתם בארגון. קיימות שלוש דרכים עיקריות להחיל את התיקון, לפי שיטת הפריסה המקורית של שרת הבנייה שלכם:

נתיבי העדכון הזמינים

  1. הפעלת מנגנון העדכון האוטומטי ישירות מתוך ממשק הניהול של TeamCity במידה והוא מוגדר במערכת.
  2. הורדת חבילת ההתקנה העדכנית ישירות מדף ההורדות הראשי של JetBrains והתקנתה על השרת הקיים.
  3. משיכת ה-image המעודכן ממאגר [Docker](https://weba.co.il/tools/docker/) והפעלה מחדש של הקונטיינר.

אם אתם עובדים על TeamCity Cloud, אין צורך לבצע שום פעולה כי התשתית מנוהלת ומעודכנת ישירות על ידי היצרנית. לעומת זאת, מי שמריץ שרתים עצמאיים צריך לתאם חלון תחזוקה קצר כבר עכשיו. הצעד הבא שלכם הוא לוודא את גרסת השרת הנוכחית ולמשוך את החבילה המתאימה לפי שיטת ההתקנה שלכם. שרתי ה-CI שלכם לא צריכים להמתין למתקפה הבאה כדי לקבל פאץ'.

מה לעשות עכשיובדקו עוד היום את גרסת שרת ה-TeamCity שלכם ושדרגו לגרסת התיקון המתאימה דרך Docker או ממשק המערכת.

מקורות

הידיעה נכתבה מהמקורות שלמעלה בתאריך הפרסום, וכל טענה בה נבדקה מולם. מצאתם טעות? כתבו.

מה שואלים על זה

האם חובה לגבות את מסד הנתונים לפני המעבר ל-2026.2.1?

לפי JetBrains, גרסאות תיקון שומרות על אותו מבנה נתונים ואינן דורשות שחזור או מיגרציה גם במקרה של שנמוך, אך שמירת גיבוי שגרתי מומלצת תמיד לפני עדכון שרת.

האם העדכון משפיע על משתמשי TeamCity Cloud?

לא, סביבות הענן מנוהלות ומעודכנות ישירות על ידי JetBrains ללא צורך בהתערבות ידנית של המשתמשים.

האם פורסמו מזהי CVE ספציפיים לפרצות שתוקנו?

בהודעת הבלוג צוין שטופלו מעל 40 חולשות אבטחה, בעוד ש-JetBrains מפרסמת את מזהי ה-CVE, תיאורי הפגיעויות ומדדי החומרה המלאים בעמודי האבטחה ובהערות השחרור שלה.