【CVSS9.8】TeamCity未授权RCE漏洞(CVE-2026-63077)

admin 2026-08-23 05:01:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文详析TeamCity未授权RCE漏洞CVE-2026-63077。漏洞评分9.8且全版本受影响,攻击者通过伪造Agent注册获取会话,利用XStream反序列化与HSQLDB写入恶意JSP实现命令执行,全球暴露资产超十四万台。建议立即升级版本并限制Agent接口公网访问。 综合评分: 91 文章分类: 漏洞分析,漏洞POC,漏洞预警,WEB安全


cover_image

【CVSS 9.8】TeamCity 未授权 RCE 漏洞(CVE-2026-63077)

原创

chicken chicken

爱坤sec

2026年8月11日 02:30 马来西亚

在小说阅读器读本章

去阅读

CVE-2026-63077

JetBrains TeamCity 未授权 RCE

安全研究 · 2026-08 公开披露

⚠️ CVSS 9.8 CRITICAL

攻击向量:网络 | 攻击复杂度:低 | 所需权限:无 | 用户交互:无

漏洞描述

TeamCity 是 JetBrains 出品的 CI/CD 构建服务器。CVE-2026-63077 允许未认证攻击者通过 Agent 轮询接口实现远程代码执行,危害等级极高。

据 FOFA 测绘,全球暴露的 TeamCity 资产超过 144,000 台,其中美国超过 35,000 台。大量部署于 Docker 容器(Ubuntu 20.04)环境中。

影响版本

TeamCity 全版本均受影响

默认端口:8111

FOFA 语法

app="JET_BRAINS-TeamCity"

漏洞分析

第一环:Agent 注册(获取 Session)

攻击者向 /app/agents/v1/register 提交恶意 XML,注册一个伪造的构建 Agent。服务端返回 TeamCity-AgentSessionId,作为后续攻击的会话凭证。

POST /app/agents/v1/register
Content-Type: application/xml

<agentDetails>
  <name>t</name>
  <os>Linux</os>
  ...
</agentDetails>

→ 响应头: TeamCity-AgentSessionId: 81:xxx

第二环:XStream 反序列化(写入 JSP)

携带 Session 向 /app/agents/v1/commands/error 发送精心构造的 XStream 恶意 XML,触发 HSQLDB 反序列化 gadget。攻击链通过 HSQLDB 的 SCRIPT 命令,将 polyglot SQL/JSP 文件写入 Web 根目录。

POST /app/agents/v1/commands/error
Content-Type: application/xml
TeamCity-AgentSessionId: 81:xxx

<linked-hash-map>
  <entry>
    <string>key</string>
    <HSQLMetadataStorage...>
      <init_sql>CREATE TABLE...
        INSERT INTO ...
        SCRIPT ../webapps/ROOT/xxx.jspws</init_sql>
    </HSQLMetadataStorage>
  </entry>
</linked-hash-map>

→ HTTP 500(预期,反序列化触发)

第三环:访问 JSP 执行命令

写入的 JSP 文件位于 Web 根目录,攻击者直接 GET 访问即可执行任意系统命令。

GET /随机名.jspws
→ 命令执行结果回显

影响范围(实测)

✅ FOFA 全球暴露:144,133 台

✅ 美国:35,641 台

✅ 澳洲 / 新加坡 / 日本:各 8,000+ 台

⚠️ 大量部署于 Docker 容器,非 root 运行

危害场景

· CI/CD 服务器可窃取源码、构建产物

· 可植入持久化后门(systemd / init.d / crontab)

· 容器逃逸风险(若挂载敏感目录)

PoC 利用脚本

GitHub 公开 PoC:AnggaTechI/CVE-2026-63077

https://github.com/AnggaTechI/CVE-2026-63077

支持文件批量检测 + 命令回显,可自定义命令执行

修复建议

✅ 升级 TeamCity 至最新版本

✅ 限制 /app/agents/v1/* 接口公网访问

✅ 开启认证并修改默认端口

⚠️ WAF 拦截特征:linked-hash-map、HSQLMetadataStorage

— EOF — 仅限安全研究与授权测试


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:爱坤sec chicken chicken《【CVSS 9.8】TeamCity 未授权 RCE 漏洞(CVE-2026-63077)》

评论:0   参与:  0