漏洞概述 | |||
漏洞名称 | JetBrains TeamCity 远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-46030,CVE-2026-63077 | ||
公开时间 | 2026-07-27 | 影响量级 | 万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 已发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:未经身份验证的远程攻击者可利用 XStream 不安全的反序列化配置,构造恶意 XML 请求在 TeamCity 服务器上执行任意操作系统命令,完全控制服务器及关联的 CI/CD 流水线,可能导致源代码泄露、构建产物被篡改、内网横向移动等严重后果。 | |||
01
漏洞详情
>>>>
影响组件
TeamCity 是 JetBrains 开发的一款持续集成和持续交付(CI/CD)服务器,广泛用于企业软件开发自动化构建、测试和部署场景。TeamCity 提供 Web 管理界面和 REST API,并通过代理轮询协议(Agent Polling Protocol)与构建代理通信。该产品基于 Java 开发,支持多平台部署。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复JetBrains TeamCity远程代码执行漏洞(CVE-2026-63077),该漏洞源于 TeamCity 在处理未经身份验证的代理轮询请求时,使用了权限过宽的 XStream 类白名单,允许攻击者通过构造恶意的 XML 反序列化载荷实现远程代码执行。攻击者仅需能够通过 HTTP 或 HTTPS 访问 TeamCity 服务器,无需任何凭据即可完全控制服务器。目前该漏洞PoC和技术细节已公开。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。
>>>>
利用条件
目标 TeamCity 服务器可通过 HTTP/HTTPS 网络访问。
02
影响范围
>>>>
影响版本
TeamCity < 2025.11.7
TeamCity < 2026.1.3
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信CERT已成功复现JetBrains TeamCity 远程代码执行漏洞(CVE-2026-63077),截图如下:

04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,JetBrains TeamCity 远程代码执行漏洞(CVE-2026-63077)关联的国内风险资产总数为3262个,关联IP总数为801个。国内风险资产分布情况如下:

JetBrains TeamCity 远程代码执行漏洞(CVE-2026-63077)关联的全球风险资产总数为25042个,关联IP总数为14069个。全球风险资产分布情况如下:

05
处置建议
>>>>
安全更新
官方已在 2026.1.3 版本中修复此漏洞,修复方式为在添加 TeamCity 自定义白名单前先调用 addPermission(NoTypePermission.NONE) 清除 XStream 的所有默认类型权限,使白名单变为排他性而非追加性。
请及时将 TeamCity 更新至最新版本:
TeamCity >= 2026.1.3
下载地址:
https://www.jetbrains.com/teamcity/download/
临时缓解方案:
1. 在反向代理或防火墙层面限制对 /app/agents/v1/ 端点的访问,仅允许受信任的构建代理 IP 访问;
2. 启用 TeamCity 的内置身份验证机制,确保代理注册需要认证令牌。
06
参考资料
[1]https://www.jetbrains.com/privacy-security/issues-fixed/
[2]https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077/
[3]https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。