CISA警告:JetBrains TeamCity严重RCE漏洞CVE-2026-63077正被活跃利用

CISA将JetBrains TeamCity漏洞CVE-2026-63077列入KEV目录,标记为在野利用。该反序列化漏洞CVSS 9.8,未认证RCE,威胁CI/CD供应链安全。本文分析攻击原理、影响范围及缓解措施,帮助企业及时应对。

🔓 Critical 漏洞利用

美国CISA将JetBrains TeamCity服务器端反序列化漏洞CVE-2026-63077(CVSS 9.8)列入KEV目录,确认其在野攻击。未认证攻击者可通过agent polling协议绕过认证并执行任意系统命令,威胁CI/CD流水线安全。JetBrains已发布补丁,联邦机构须在8月8日前修复。

来源:The Hacker News | 2026-08-06 | 原文链接

🔍 关键发现

  • CVE-2026-63077为TeamCity反序列化漏洞,CVSS评分9.8,无需认证即可远程代码执行
  • CISA已将其添加至KEV目录,确认存在在野利用,但攻击者身份和利用规模尚未公开
  • 漏洞可导致TeamCity数据、配置、存储凭据泄露,并可能篡改构建产物,影响下游CI/CD供应链

⚔️ 攻击链分析

攻击者通过TeamCity agent polling协议发送恶意构造的序列化数据 → TeamCity服务器对该不可信数据进行反序列化,绕过认证检查 → 成功利用后以TeamCity服务器进程权限执行任意操作系统命令

🚩 失陷指标 (IOC)

  • 暂无公开IOC

🛡️ 缓解建议

  • ✅ 立即升级到JetBrains TeamCity修复版本,参考官方安全公告
  • ✅ 如无法立即修补,限制对TeamCity服务器和agent polling端口的网络访问,仅允许可信源
  • ✅ 监控TeamCity服务器日志中的异常agent连接和可疑命令执行行为

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测CVE-2026-63077是否已被利用?

检查TeamCity服务器日志中来自非预期IP的agent polling请求,以及服务器进程是否有异常子进程或命令行参数。使用EDR监控TeamCity进程行为,关注反序列化异常堆栈。

❓ 哪些TeamCity版本受到影响?

JetBrains公告涉及TeamCity本地部署版本,具体受影响版本范围请查阅官方安全公告。建议所有on-premise用户尽快升级至最新修复版本。

❓ 该漏洞对CI/CD流水线有什么具体影响?

攻击者可读取TeamCity存储的凭据、修改构建配置、注入恶意代码到构建产物,从而毒化下游软件供应链,影响所有使用该TeamCity服务的发布产物。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)