关键词

漏洞

导读:JetBrains TeamCity 本地版本存在一个 CVSS 9.8 分的严重漏洞,未验证的攻击者可以通过 Agent 轮询协议绕过认证,以服务进程权限远程执行任意代码。CISA 已确认该漏洞正在被活跃利用。

打开网易新闻 查看精彩图片

9.8 分的远程代码执行漏洞

2026年8月6日,美国网络安全和基础设施安全局(CISA)发布紧急通告:

JetBrains TeamCity 本地版本存在一个正在被活跃利用的严重安全漏洞。

这个漏洞编号为 CVE-2026-63077,CVSS 评分高达 9.8(满分 10)。它属于"不可信数据反序列化"类型漏洞,影响所有使用 TeamCity 本地部署的企业。

简单来说,攻击者不需要任何账号密码,只要能访问到 TeamCity 服务器,就能通过 Agent 轮询协议绕过所有认证检查,直接在服务器上执行任意操作系统命令。

CISA 的原话是:"未验证的攻击者可以通过 Agent 轮询协议绕过认证检查,以 TeamCity 服务器进程的权限执行任意命令。"

谁受影响

TeamCity 是 JetBrains 出品的持续集成/持续部署(CI/CD)平台,广泛用于软件开发团队的自动化构建、测试和发布流程。

根据 JetBrains 的说明:

  • 受影响:

    所有使用 TeamCity 本地部署(On-Premise)的版本

  • 不受影响:

    TeamCity Cloud(云端版本)

CI/CD 服务器在企业中的地位很特殊。它通常拥有访问源代码仓库、构建环境、部署密钥和生产服务器的权限。一旦被攻破,攻击者可以:

  • 窃取所有项目的源代码

  • 在构建过程中植入恶意代码(供应链攻击)

  • 获取部署密钥,直接访问生产环境

  • 以服务器为跳板攻击内网其他系统

⚡ 正在被活跃利用

这不是理论上的风险。CISA 明确表示,该漏洞正在被活跃利用

这意味着已经有攻击者在实际环境中利用这个漏洞入侵 TeamCity 服务器。

CISA 已将 CVE-2026-63077 添加到"已知被利用漏洞目录"(KEV)中。按照美国联邦机构的 Binding Operational Directive(BOD 22-01),联邦机构必须在规定时间内修复 KEV 目录中的漏洞。

但这个漏洞的影响不限于美国政府机构。所有使用 TeamCity 本地部署的企业都面临风险。

️ 怎么修复

JetBrains 已经发布了修复版本。企业应该:

立即更新。升级到 JetBrains 已发布修复版本的 TeamCity。这是唯一彻底的解决方案。

检查日志。回顾 TeamCity 服务器的访问日志,查看是否有异常的 Agent 连接请求。如果发现可疑活动,立即启动应急响应。

限制网络访问。在更新完成之前,将 TeamCity 服务器的网络访问限制在最小必要范围内。不要将其暴露在公网。

轮换密钥。如果确认已被入侵,需要轮换所有与 TeamCity 关联的凭据、密钥和令牌。

CI/CD 服务器是现代软件开发的中枢神经。它连接着代码、构建、测试和部署的每一个环节。

当这个中枢被攻破,后果不只是数据泄露,还有供应链污染的风险。攻击者可以通过篡改构建产物,把恶意代码送进千万用户的设备里。

如果你的团队在用 TeamCity 本地版本,现在就去更新。不是明天,是现在。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

打开网易新闻 查看精彩图片
打开网易新闻 查看精彩图片