
近日,捷克软件开发工具厂商JetBrains公布其CI/CD工具TeamCity的一项预认证高危漏洞:攻击者仅需发送构造后的特殊HTTP请求,无需身份验证即可在目标自托管服务器执行任意命令、窃取访问凭证,甚至攻陷整条软件开发供应链,目前漏洞补丁已正式推送,相关企业需尽快完成版本升级规避风险。
作为全球市占率前三的CI/CD管线工具,TeamCity目前服务全球超过10万家企业用户,其中近三成是生成式AI创企及相关技术服务商,不少企业将其部署在离线自托管环境中,用于串联代码提交、模型训练调度、推理服务更新等核心开发环节,一旦出现安全问题,影响范围会直接覆盖整条AI开发链路。
近两年针对开发工具的供应链攻击频次呈现翻倍增长趋势,而AI企业由于普遍拥有高价值的训练数据集、模型资产,更是成为黑客的重点攻击目标。此前已有多起公开案例显示,攻击者通过攻陷CI/CD工具窃取AI训练的敏感用户数据,或是篡改推理服务代码实现下游用户信息窃取,给相关企业造成了千万元级的经济损失。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录