漏洞概述

漏洞名称

JetBrains TeamCity 远程代码执行漏洞

漏洞编号

QVD-2026-46030,CVE-2026-63077

公开时间

2026-07-27

影响量级

万级

奇安信评级

高危

CVSS 3.1分数

9.8

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

已发现

EXP状态

已公开

技术细节状态

已公开

危害描述:未经身份验证的远程攻击者可利用 XStream 不安全的反序列化配置,构造恶意 XML 请求在 TeamCity 服务器上执行任意操作系统命令,完全控制服务器及关联的 CI/CD 流水线,可能导致源代码泄露、构建产物被篡改、内网横向移动等严重后果。

01

漏洞详情

>>>>

影响组件

TeamCity 是 JetBrains 开发的一款持续集成和持续交付(CI/CD)服务器,广泛用于企业软件开发自动化构建、测试和部署场景。TeamCity 提供 Web 管理界面和 REST API,并通过代理轮询协议(Agent Polling Protocol)与构建代理通信。该产品基于 Java 开发,支持多平台部署。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复JetBrains TeamCity远程代码执行漏洞(CVE-2026-63077),该漏洞源于 TeamCity 在处理未经身份验证的代理轮询请求时,使用了权限过宽的 XStream 类白名单,允许攻击者通过构造恶意的 XML 反序列化载荷实现远程代码执行。攻击者仅需能够通过 HTTP 或 HTTPS 访问 TeamCity 服务器,无需任何凭据即可完全控制服务器。目前该漏洞PoC和技术细节已公开。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。

>>>>

利用条件

目标 TeamCity 服务器可通过 HTTP/HTTPS 网络访问。

02

影响范围

>>>>

影响版本

TeamCity < 2025.11.7

TeamCity < 2026.1.3

>>>>

其他受影响组件

03

复现情况

目前,奇安信CERT已成功复现JetBrains TeamCity 远程代码执行漏洞(CVE-2026-63077),截图如下:

04

受影响资产情况

奇安信鹰图资产测绘平台数据显示,JetBrains TeamCity 远程代码执行漏洞(CVE-2026-63077)关联的国内风险资产总数为3262个,关联IP总数为801个。国内风险资产分布情况如下:

JetBrains TeamCity 远程代码执行漏洞(CVE-2026-63077)关联的全球风险资产总数为25042个,关联IP总数为14069个。全球风险资产分布情况如下:

05

处置建议

>>>>

安全更新

官方已在 2026.1.3 版本中修复此漏洞,修复方式为在添加 TeamCity 自定义白名单前先调用 addPermission(NoTypePermission.NONE) 清除 XStream 的所有默认类型权限,使白名单变为排他性而非追加性。

请及时将 TeamCity 更新至最新版本:

TeamCity >= 2026.1.3

下载地址:

https://www.jetbrains.com/teamcity/download/

临时缓解方案:

1. 在反向代理或防火墙层面限制对 /app/agents/v1/ 端点的访问,仅允许受信任的构建代理 IP 访问;

2. 启用 TeamCity 的内置身份验证机制,确保代理注册需要认证令牌。

06

参考资料

[1]https://www.jetbrains.com/privacy-security/issues-fixed/

[2]https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077/

[3]https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。