JetBrains日前發出警告,其TeamCity DevOps平台存在一個嚴重安全漏洞,未經身份驗證的攻擊者可藉此在存在漏洞的伺服器上執行任意作業系統命令。
JetBrains在安全公告中表示:"一旦該漏洞被利用,擁有HTTP(S)訪問權限的未授權攻擊者可繞過身份驗證檢查,並執行任意命令。"
該漏洞編號為CVE-2026-63077,影響所有TeamCity本地部署版本,已在2025.11.7和2026.1.3版本中完成修復。
JetBrains警告稱,該漏洞可能導致構建環境、儲存的憑證以及軟體供應鏈面臨安全風險。對於暫時無法升級的用戶,官方建議立即部署安全補丁插件。TeamCity雲版本用戶無需採取任何措施。
據JetBrains介紹,該漏洞存在於TeamCity的代理輪詢協議中,攻擊者可利用HTTP(S)訪問權限繞過身份驗證,並以TeamCity伺服器進程的權限執行代碼。
該漏洞的CVSS評分高達9.8分(滿分10分),無需任何身份驗證或用戶交互即可觸發,這使得暴露在網際網路上的TeamCity伺服器成為極具吸引力的攻擊目標。該漏洞被歸類為CWE-502(非結構化數據的反序列化),可通過受影響的代理輪詢協議發送精心構造的數據,觸發遠程代碼執行(RCE)。
JetBrains補充說:"根據TeamCity伺服器進程所被授予的權限,一次成功的攻擊可能導致TeamCity數據、配置和儲存憑證遭到泄露,伺服器狀態被篡改,甚至可能危及構建產物和下游CI/CD流水線的完整性。"
該漏洞由安全研究員Antoni Tremblay於7月10日通過JetBrains的協調披露流程私下報告。JetBrains表示,在發布安全公告時,尚未發現該漏洞被主動利用的證據。
升級與緩解措施
JetBrains建議用戶直接升級至TeamCity 2025.11.7或2026.1.3版本,這兩個版本均包含針對該漏洞的永久修複方案。
對於暫時無法立即升級的組織,可部署安全補丁插件,該插件適用於TeamCity 2017.1及更高版本。運行2017.1至2018.1版本的伺服器在安裝插件後需要重啟,而更新的受支持版本則無需重啟即可啟用修復。
對於無法立即應用上述任一緩解措施且伺服器對外公開訪問的管理員,JetBrains建議限制外部訪問。"作為通用最佳實踐,我們強烈建議在條件允許的情況下,將TeamCity伺服器的網路訪問限制在受信任網路範圍內。同時建議以正常運行所需的最低作業系統權限運行TeamCity伺服器。"
鑑於該漏洞無需身份驗證即可觸發,加之威脅行為者快速將TeamCity漏洞武器化的歷史先例,運行自託管CI/CD基礎設施的組織應將緊急修補工作置於常規維護窗口之上,優先處理。此外,安全公告還建議將TeamCity伺服器運行在獨立於構建代理的專用主機上。
Q&A
Q1:CVE-2026-63077漏洞會影響哪些版本的TeamCity?
A:該漏洞影響所有TeamCity本地部署(On-Premises)版本。已修復該漏洞的安全版本為2025.11.7和2026.1.3。TeamCity雲版本用戶不受影響,無需採取任何操作。
Q2:TeamCity漏洞CVE-2026-63077有多危險?
A:非常危險。該漏洞CVSS評分高達9.8分(滿分10分),攻擊者無需任何身份驗證或用戶交互,僅憑HTTP(S)訪問權限即可觸發漏洞,執行遠程代碼。成功攻擊可導致伺服器數據、配置和憑證泄露,並危及整個CI/CD流水線的完整性。
Q3:暫時無法升級TeamCity的用戶應該怎麼辦?
A:JetBrains為無法立即升級的用戶提供了安全補丁插件,適用於TeamCity 2017.1及更高版本。2017.1至2018.1版本安裝後需重啟伺服器,較新版本無需重啟。此外,建議將伺服器網路訪問限制在受信任網路內,並以最低必要權限運行伺服器進程。






