JetBrains修复TeamCity关键漏洞,攻击者可借此执行任意命令!

发布时间:2026/8/1 23:28:54
JetBrains修复TeamCity关键漏洞,攻击者可借此执行任意命令! JetBrains修复TeamCity关键漏洞JetBrains公司已修复了TeamCity中一个关键的预认证漏洞该漏洞可能使攻击者能够执行任意命令、泄露凭证并危及自托管服务器上的供应链。JetBrains发出警告其TeamCity DevOps平台存在一个严重的安全漏洞未经身份验证的攻击者可能利用该漏洞在易受攻击的服务器上执行任意操作系统命令。该公司在一份安全公告中表示“如果此漏洞被利用拥有HTTP(S)访问权限的未认证攻击者可以绕过身份验证检查并执行任意命令。”漏洞详情与影响这个被标记为CVE - 2026 - 63077的漏洞影响所有TeamCity本地部署版本不过已在2025.11.7和2026.1.3版本中得到修复。JetBrains警告称该漏洞可能会暴露构建环境、存储的凭证以及软件供应链。对于无法立即升级的客户建议立即部署安全补丁插件。该公司还表示TeamCity Cloud的客户无需采取任何行动。无需认证即可实现远程代码执行据JetBrains称此漏洞存在于TeamCity代理轮询协议中拥有HTTP(S)访问权限的攻击者可以绕过身份验证以TeamCity服务器进程的权限执行代码。该漏洞的CVSS评分为9.8满分10分因为它无需身份验证或用户交互这使得暴露在互联网上的TeamCity服务器成为极具吸引力的攻击目标。该漏洞归类于CWE - 502非结构化数据反序列化攻击者可以通过受影响的代理轮询协议发送特制数据从而触发远程代码执行RCE。该公司补充道“根据授予TeamCity服务器进程的权限攻击成功后可能会暴露TeamCity数据、配置和存储的凭证修改服务器状态并可能危及构建工件和下游CI/CD管道的完整性。”7月10日安全研究员Antoni Tremblay通过JetBrains的协调披露流程私下报告了该问题。JetBrains表示在发布安全公告时尚未发现该漏洞被积极利用的迹象。开发者有两种缓解方案JetBrains建议客户直接升级到TeamCity 2025.11.7或2026.1.3版本这两个版本都已永久修复该漏洞。对于无法立即升级的组织可以部署安全补丁插件该插件适用于2017.1及更高版本的TeamCity。该公司还指出运行2017.1至2018.1版本的服务器在安装插件后需要重启而较新的受支持版本则无需重启即可启用修复。此外该公司建议如果无法立即采取上述两种缓解措施对于可公开访问TeamCity服务器的管理员应限制外部访问。JetBrains表示“作为一般的最佳实践我们强烈建议尽可能将对TeamCity服务器的网络访问限制在受信任的网络范围内。我们还建议以正常运行所需的最低操作系统权限来运行TeamCity服务器。”鉴于此漏洞的预认证特性以及威胁行为者曾迅速利用TeamCity漏洞的历史运行自托管CI/CD基础设施的组织应优先进行紧急补丁修复而非等待常规维护窗口。该公告还建议按照官方说明将TeamCity服务器运行在与构建代理分离的专用主机上。那么各组织是否能及时采取有效措施应对这一漏洞呢