CISA警告:JetBrains TeamCity严重RCE漏洞CVE-2026-63077正被活跃利用
CISA将JetBrains TeamCity漏洞CVE-2026-63077列入KEV目录,标记为在野利用。该反序列化漏洞CVSS 9.8,未认证RCE,威胁CI/CD供应链安全。本文分析攻击原理、影响范围及缓解措施,帮助企业及时应对。
🔓 Critical 漏洞利用
美国CISA将JetBrains TeamCity服务器端反序列化漏洞CVE-2026-63077(CVSS 9.8)列入KEV目录,确认其在野攻击。未认证攻击者可通过agent polling协议绕过认证并执行任意系统命令,威胁CI/CD流水线安全。JetBrains已发布补丁,联邦机构须在8月8日前修复。
来源:The Hacker News | 2026-08-06 | 原文链接
🔍 关键发现
- CVE-2026-63077为TeamCity反序列化漏洞,CVSS评分9.8,无需认证即可远程代码执行
- CISA已将其添加至KEV目录,确认存在在野利用,但攻击者身份和利用规模尚未公开
- 漏洞可导致TeamCity数据、配置、存储凭据泄露,并可能篡改构建产物,影响下游CI/CD供应链
⚔️ 攻击链分析
攻击者通过TeamCity agent polling协议发送恶意构造的序列化数据 → TeamCity服务器对该不可信数据进行反序列化,绕过认证检查 → 成功利用后以TeamCity服务器进程权限执行任意操作系统命令
🚩 失陷指标 (IOC)
暂无公开IOC
🛡️ 缓解建议
- ✅ 立即升级到JetBrains TeamCity修复版本,参考官方安全公告
- ✅ 如无法立即修补,限制对TeamCity服务器和agent polling端口的网络访问,仅允许可信源
- ✅ 监控TeamCity服务器日志中的异常agent连接和可疑命令执行行为
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测CVE-2026-63077是否已被利用?
检查TeamCity服务器日志中来自非预期IP的agent polling请求,以及服务器进程是否有异常子进程或命令行参数。使用EDR监控TeamCity进程行为,关注反序列化异常堆栈。
❓ 哪些TeamCity版本受到影响?
JetBrains公告涉及TeamCity本地部署版本,具体受影响版本范围请查阅官方安全公告。建议所有on-premise用户尽快升级至最新修复版本。
❓ 该漏洞对CI/CD流水线有什么具体影响?
攻击者可读取TeamCity存储的凭据、修改构建配置、注入恶意代码到构建产物,从而毒化下游软件供应链,影响所有使用该TeamCity服务的发布产物。