【已支持检测】JetBrains TeamCity 未认证远程代码执行漏洞可导致服务器接管 (CVE-2026-63077)
![]()
▌漏洞描述
JetBrains TeamCity 是一款持续集成与持续交付(CI/CD)服务器,常部署于研发和发布环境,用于连接代码仓库、调度构建代理、执行自动化测试和发布构建产物,通常可访问源代码、制品库凭据、代码签名材料及部署密钥。
近日,JetBrains 官方披露,TeamCity 的构建代理轮询协议存在不安全反序列化漏洞(CVE-2026-63077,严重,CVSS 9.8)。远程攻击者无需 TeamCity 用户或构建代理凭据,即可通过网络访问相关接口触发命令执行,进而可能接管 TeamCity 服务器及关联 CI/CD 流水线。公网已公开 PoC 和技术分析,CISA KEV 已收录该漏洞,表明其已被在野利用。
![]()
▌利用条件
利用条件:攻击者能够通过 HTTP 或 HTTPS 访问 TeamCity 服务器的构建代理轮询接口即可;不需要有效的 TeamCity 用户登录凭据,也不需要已注册的构建代理凭据。
大致利用链路:网络访问 TeamCity 代理轮询接口 -> 服务端处理未认证代理请求 -> XStream 对输入内容进行不安全反序列化 -> 以 TeamCity 服务进程权限执行任意系统命令。公开 PoC、EXP 和技术分析已出现。
▌威胁状态分析
TeamCity 常位于研发、测试和发布链路中,容易因公网管理入口、远程构建代理接入、历史研发环境、第三方维护或边缘反向代理配置而暴露。该漏洞的入口不在常规 Web 管理界面或 REST API,而在构建代理通信接口;仅依赖后台登录限制无法消除风险。
攻击成功后,攻击者可能获得 TeamCity 服务器控制权,进一步读取源代码和构建配置、窃取仓库及制品库凭据、篡改构建产物或发布流程,并以研发服务器为跳板开展横向活动。
通过 FOFA 测绘可以看到,全球暴露在公网的 JetBrains TeamCity 相关资产约为 142,978 条。
![]()
重点关注环境下是否存在高危场景:
TeamCity 服务账号可读取代码仓库、制品库、CI/CD 密钥、云平台凭据或代码签名材料。
外包或第三方运维维护 TeamCity,且公网暴露、升级和日志审计责任不清。
▌排查和修复建议
- 梳理 TeamCity Server 资产,核验版本、部署位置和公网暴露情况。
- 优先处置公网、历史、测试、海外及第三方维护实例。
- 将 2025.11 分支升级至 2025.11.7 或更高版本,将 2026.1 分支升级至 2026.1.3 或更高版本。
- 暂无法升级时,限制
/app/agents/v1/相关接口仅可信网段访问;该措施不能替代升级。 - 检查访问日志、
teamcity-server.log及 Java 日志中的异常请求和反序列化异常。 - 对公网暴露或疑似异常实例,轮换管理员账户、构建代理令牌、仓库凭据、云密钥及代码签名材料。
▌产品支持情况
华顺信安全产线产品已支持 JetBrains TeamCity 相关产品组件暴露面风险资产规则识别及 CVE-2026-63077 漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()
![]()

匿名者 1小时前
最新评论