文章总结: 本文详析TeamCity未授权RCE漏洞CVE-2026-63077。漏洞评分9.8且全版本受影响,攻击者通过伪造Agent注册获取会话,利用XStream反序列化与HSQLDB写入恶意JSP实现命令执行,全球暴露资产超十四万台。建议立即升级版本并限制Agent接口公网访问。 综合评分: 91 文章分类: 漏洞分析,漏洞POC,漏洞预警,WEB安全
【CVSS 9.8】TeamCity 未授权 RCE 漏洞(CVE-2026-63077)
原创
chicken chicken
爱坤sec
2026年8月11日 02:30 马来西亚
在小说阅读器读本章
去阅读
CVE-2026-63077
JetBrains TeamCity 未授权 RCE
安全研究 · 2026-08 公开披露
⚠️ CVSS 9.8 CRITICAL
攻击向量:网络 | 攻击复杂度:低 | 所需权限:无 | 用户交互:无
漏洞描述
TeamCity 是 JetBrains 出品的 CI/CD 构建服务器。CVE-2026-63077 允许未认证攻击者通过 Agent 轮询接口实现远程代码执行,危害等级极高。
据 FOFA 测绘,全球暴露的 TeamCity 资产超过 144,000 台,其中美国超过 35,000 台。大量部署于 Docker 容器(Ubuntu 20.04)环境中。
影响版本
TeamCity 全版本均受影响
默认端口:8111
FOFA 语法
app="JET_BRAINS-TeamCity"
漏洞分析
第一环:Agent 注册(获取 Session)
攻击者向 /app/agents/v1/register 提交恶意 XML,注册一个伪造的构建 Agent。服务端返回 TeamCity-AgentSessionId,作为后续攻击的会话凭证。
POST /app/agents/v1/register
Content-Type: application/xml
<agentDetails>
<name>t</name>
<os>Linux</os>
...
</agentDetails>
→ 响应头: TeamCity-AgentSessionId: 81:xxx
第二环:XStream 反序列化(写入 JSP)
携带 Session 向 /app/agents/v1/commands/error 发送精心构造的 XStream 恶意 XML,触发 HSQLDB 反序列化 gadget。攻击链通过 HSQLDB 的 SCRIPT 命令,将 polyglot SQL/JSP 文件写入 Web 根目录。
POST /app/agents/v1/commands/error
Content-Type: application/xml
TeamCity-AgentSessionId: 81:xxx
<linked-hash-map>
<entry>
<string>key</string>
<HSQLMetadataStorage...>
<init_sql>CREATE TABLE...
INSERT INTO ...
SCRIPT ../webapps/ROOT/xxx.jspws</init_sql>
</HSQLMetadataStorage>
</entry>
</linked-hash-map>
→ HTTP 500(预期,反序列化触发)
第三环:访问 JSP 执行命令
写入的 JSP 文件位于 Web 根目录,攻击者直接 GET 访问即可执行任意系统命令。
GET /随机名.jspws
→ 命令执行结果回显
影响范围(实测)
✅ FOFA 全球暴露:144,133 台
✅ 美国:35,641 台
✅ 澳洲 / 新加坡 / 日本:各 8,000+ 台
⚠️ 大量部署于 Docker 容器,非 root 运行
危害场景
· CI/CD 服务器可窃取源码、构建产物
· 可植入持久化后门(systemd / init.d / crontab)
· 容器逃逸风险(若挂载敏感目录)
PoC 利用脚本
GitHub 公开 PoC:AnggaTechI/CVE-2026-63077
https://github.com/AnggaTechI/CVE-2026-63077
支持文件批量检测 + 命令回显,可自定义命令执行
修复建议
✅ 升级 TeamCity 至最新版本
✅ 限制 /app/agents/v1/* 接口公网访问
✅ 开启认证并修改默认端口
⚠️ WAF 拦截特征:linked-hash-map、HSQLMetadataStorage
— EOF — 仅限安全研究与授权测试
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱坤sec chicken chicken《【CVSS 9.8】TeamCity 未授权 RCE 漏洞(CVE-2026-63077)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论