CVE-2026-63077: Additional Guidance Following Reports of Active Exploitation
TL;DR · AI 摘要
JetBrains紧急发布CVE-2026-63077漏洞修复指南,建议用户立即升级至TeamCity 2025.11.7或2026.1.3版本。
核心要点
- 未打补丁的TeamCity服务器存在主动攻击风险,需立即升级至2025.11.7或2026.1.3版本
- TeamCity Cloud用户无需操作,已自动应用修复措施
- 漏洞利用无需认证,可通过Agent Polling协议执行任意系统命令
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- CVE-2026-63077修复指南
- 漏洞详情
- 无需认证利用
- Agent Polling协议
- 修复措施
- 版本升级
- 补丁插件
- 影响范围
- TeamCity自建服务器
- 云服务已修复
金句 / Highlights
值得收藏与分享的关键句。
未认证攻击者可通过Agent Polling协议执行任意系统命令
补丁插件仅适用于2017.1及更高版本的TeamCity
TeamCity Cloud用户已自动应用修复措施
CVE-2026-63077:针对已报告活跃攻击的补充指导 - JetBrains 博客
TeamCity
面向 DevOps 团队的强大的 CI/CD 工具
关注
- 关注:
- X X
- YouTube YouTube
- RSS RSS
获取 TeamCity
新闻
安全
CVE-2026-63077:针对已报告活跃攻击的补充指导
Daniel Gallo
本文是对我们 2026 年 7 月 27 日关于 CVE-2026-63077 宣布的后续补充。
概述
- 自 2026 年 7 月 27 日首次宣布以来,我们已收到针对未修补 TeamCity 服务器的活跃攻击及尝试攻击的报告。
- 我们强烈建议尚未升级至 TeamCity 2025.11.7 或 2026.1.3,或未安装安全补丁插件的客户立即采取行动。
- TeamCity Cloud 客户无需采取任何操作。
- 以下提供了调查潜在攻击的技术指导。
自首次宣布以来的变化
自 2026 年 7 月 27 日首次宣布以来,我们已收到针对未修补 TeamCity 服务器的活跃攻击及尝试攻击的报告。
在收到这些报告之前,我们已通过标准安全响应流程对问题进行了调查,制定了缓解措施,并向所有支持的客户提供了修复方案。
如果您尚未应用以下可用缓解方案之一,我们强烈建议您立即采取行动以保护您的 TeamCity 环境。
您应采取的措施
CVE-2026-63077 已在 TeamCity 2025.11.7 和 2026.1.3 中修复。客户应尽快升级至这些版本之一。
如果您无法立即升级,TeamCity 2017.1 及更高版本可安装安全补丁插件。
有关完整升级和缓解说明(包括安装安全补丁插件的信息),请参阅我们的原始公告。
重要提示:安全补丁插件仅解决 CVE-2026-63077。我们始终建议将服务器升级到最新版本以获取其他安全更新。
TeamCity Cloud 客户无需采取任何操作,因为必要的缓解措施已提前应用。
技术细节
CVE-2026-63077 可在未认证的情况下被利用。具有 HTTP(S) 访问权限的攻击者可通过 TeamCity 代理轮询协议,以 TeamCity 服务器进程的权限在易受攻击的 TeamCity 服务器上执行任意操作系统命令。
根据授予 TeamCity 服务器进程的权限,成功的攻击可能导致暴露 TeamCity 数据、配置和存储的凭据,修改服务器状态,并可能危及构建工件和下游 CI/CD 管道的完整性。
作为预防措施,管理员可能希望检查 TeamCity 服务器日志中是否出现以下消息:
com.thoughtworks.xstream.converters.ConversionException
虽然上述消息本身不能确认攻击成功,但可能表明存在尝试或成功的攻击,需要进一步调查。如果您有任何疑问或需要帮助解读日志,请通过提交工单联系 TeamCity 支持团队。
如果您已安装安全补丁插件或升级到修复版本,还可能希望检查 TeamCity 服务器日志中是否出现以下消息:
com.thoughtworks.xstream.security.ForbiddenClassException
此信息可能表明在服务器修补后有人尝试利用该漏洞。在这种情况下,信息表明安全补丁或修复后的 TeamCity 版本已成功阻止了攻击尝试。
管理员还应检查未经授权的构建代理列表中是否有异常条目,特别是以 scan 开头的代理名称。此类代理的存在可能表明攻击者通过可访问的 URL 对服务器进行了攻击尝试。这些代理可以安全地移除。请注意,未经授权代理显示的日期并不一定表示攻击尝试发生的时间。确定攻击发生时间时,应参考相关日志信息的时间戳。如果您有任何疑问或需要帮助分析日志或调查这些指标,请通过提交工单联系 TeamCity 支持团队。
额外的安全建议
如果您的 TeamCity 服务器可通过互联网访问,且无法立即应用可用的缓解方案,我们强烈建议临时限制外部访问,直到完成相关操作。
作为长期安全最佳实践,我们建议尽可能将 TeamCity 服务器的网络访问权限限制在可信网络,并以正常运行所需最低操作系统权限运行 TeamCity 服务器。
面向互联网的 TeamCity 服务器还应考虑要求通过 VPN 连接,或实施额外的安全层,以帮助防止未授权访问。
TeamCity 服务器还应在独立主机上运行,与构建代理分离,具体请参见我们的文档说明。
支持
如果您对本问题有任何疑问,或在更新服务器、安装安全补丁插件时遇到问题,请通过提交工单联系 TeamCity 支持团队。
- 分享
上一篇
2026 年持续集成/持续交付现状调查现已开放 /