文章总结: JetBrains警告TeamCity本地部署版本存在严重漏洞CVE-2026-63077,可被绕过认证实现远程代码执行,导致数据泄露及供应链攻击。鉴于该类漏洞易被勒索团伙利用,管理员应立即升级至修复版本或安装官方补丁插件,并为外部服务器配置VPN等访问控制层以降低风险。 综合评分: 72 文章分类: 漏洞预警,供应链安全
JetBrains:注意这个严重的 TeamCity RCE 漏洞
Bill Toulas Bill Toulas
代码卫士
2026年7月31日 17:15 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
JetBrains近日发布告警称,TeamCity本地部署版本中存在一个严重的身份验证绕过漏洞CVE-2026-63077,可被用于实现远程代码执行。
攻击者若能通过 HTTPS 访问 TeamCity 服务器,便可借助代理轮询协议绕过身份验证,并以服务器进程的权限执行任意操作系统命令。JetBrains 在安全公告中指出:“TeamCity 的所有本地部署版本均受影响。TeamCity Cloud 客户无需采取任何措施,相应的修复工作已经完成。”
TeamCity 是一款商业化的持续集成与持续交付(CI/CD)服务器,广泛用于软件的构建、测试和部署。JetBrains 解决方案工程主管 Daniel Gallo 表示,若该漏洞 被成功利用,可能导致 TeamCity 数据、配置、存储的凭据泄露,甚至可能危及构建产物和 CI/CD 管道,具体影响取决于所获权限的高低。截至 7 月 27 日该公告发布之时,尚无证据表明该漏洞已被积极利用。
鉴于 TeamCity 之前的漏洞曾被广泛利用,如勒索软件团伙和受国家支持的攻击者等,因此管理员应立即采取行动以降低风险。
建议措施
JetBrains 表示7 月 10 日通过私下渠道收到漏洞报告后,在 TeamCity 版本 2025.11.7 和 2026.1.3 中予以修复。供应商建议优先升级到上述版本。对于无法升级到最新版本的客户,JetBrains 提供了适用于 TeamCity 2017.1 及以上版本的安全补丁插件。JetBrains 指出,TeamCity 2024.03 及更新版本会自动下载可用的安全补丁插件,并通知管理员进行安装。此外,TeamCity 2017.1 至 2018.1 版本在安装补丁插件后,需要重启服务器才能使安全更新生效。
JetBrains 还强调说明了一系列更为通用的“最佳实践”,包括要求对面向互联网的 TeamCity 服务器启用 VPN 访问或其它防护层。供应商提醒,即使仅暴露登录页面或 REST API,也可能为攻击者提供利用新披露漏洞的入口点。
开源卫士试用地址:https://oss.qianxin.com/
代码卫士试用地址:https://sast.qianxin.com/
推荐阅读
速修复!TeamCity中存在两个严重的漏洞,可触发供应链攻击
JetBrains 修复 CVSS 满分漏洞,影响1500万开发
微软称朝鲜黑客正在利用 JetBrains TeamCity 漏洞
原文链接
https://www.bleepingcomputer.com/news/security/jetbrains-warns-of-critical-teamcity-remote-code-execution-flaw/
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Bill Toulas Bill Toulas《JetBrains:注意这个严重的 TeamCity RCE 漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论