Notice: Undefined variable: key in /www/wwwroot/hao.cxgn.cn/content/templates/chuang_video/module.php on line 151
JetBrains修复TeamCity预认证高危漏洞 威胁自托管DevOps供应链安全
AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

JetBrains修复TeamCity预认证高危漏洞 威胁自托管DevOps供应链安全

近日,捷克软件开发工具厂商JetBrains公布其CI/CD工具TeamCity的一项预认证高危漏洞:攻击者仅需发送构造后的特殊HTTP请求,无需身份验证即可在目标自托管服务器执行任意命令、窃取访问凭证,甚至攻陷整条软件开发供应链,目前漏洞补丁已正式推送,相关企业需尽快完成版本升级规避风险。

作为全球市占率前三的CI/CD管线工具,TeamCity目前服务全球超过10万家企业用户,其中近三成是生成式AI创企及相关技术服务商,不少企业将其部署在离线自托管环境中,用于串联代码提交、模型训练调度、推理服务更新等核心开发环节,一旦出现安全问题,影响范围会直接覆盖整条AI开发链路。

近两年针对开发工具的供应链攻击频次呈现翻倍增长趋势,而AI企业由于普遍拥有高价值的训练数据集、模型资产,更是成为黑客的重点攻击目标。此前已有多起公开案例显示,攻击者通过攻陷CI/CD工具窃取AI训练的敏感用户数据,或是篡改推理服务代码实现下游用户信息窃取,给相关企业造成了千万元级的经济损失。

本次曝光的漏洞属于预认证远程代码执行漏洞,攻击者无需掌握任何企业内部账号权限,仅需向公网暴露的TeamCity服务器端口发送构造完成的特殊HTTP请求,就能直接获取服务器的最高控制权限。

成功入侵后,黑客既可以直接窃取存储在管线内的代码仓库密钥、对象存储服务访问凭证,拿到AI训练数据集的下载权限,也可以篡改编译后的模型部署包,在服务中植入后门实现供应链投毒,危害所有使用该模型的下游客户。

随着大模型迭代速度加快,不少AI企业把安全投入集中在模型对齐、推理侧防护等环节,却忽略了底层开发工具的安全漏洞风险。本次JetBrains的漏洞预警也给整个行业敲响了警钟:AI时代的供应链安全覆盖从代码编写到服务上线的全流程,任何一个基础工具的短板都可能引发毁灭性的安全事故。

目前JetBrains已经向所有用户推送了漏洞补丁,官方建议所有使用自托管TeamCity服务的企业,尤其是涉及敏感数据训练的AI厂商,在72小时内完成版本升级,同时定期对全链路开发工具做漏洞扫描,提前规避潜在风险。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。