JetBrains修复TeamCity关键漏洞,攻击者可借此执行任意命令!

JetBrains修复TeamCity关键漏洞,攻击者可借此执行任意命令!

JetBrains修复TeamCity关键漏洞

JetBrains公司已修复了TeamCity中一个关键的预认证漏洞,该漏洞可能使攻击者能够执行任意命令、泄露凭证,并危及自托管服务器上的供应链。JetBrains发出警告,其TeamCity DevOps平台存在一个严重的安全漏洞,未经身份验证的攻击者可能利用该漏洞在易受攻击的服务器上执行任意操作系统命令。该公司在一份安全公告中表示:“如果此漏洞被利用,拥有HTTP(S)访问权限的未认证攻击者可以绕过身份验证检查并执行任意命令。”

漏洞详情与影响

这个被标记为CVE - 2026 - 63077的漏洞,影响所有TeamCity本地部署版本,不过已在2025.11.7和2026.1.3版本中得到修复。JetBrains警告称,该漏洞可能会暴露构建环境、存储的凭证以及软件供应链。对于无法立即升级的客户,建议立即部署安全补丁插件。该公司还表示,TeamCity Cloud的客户无需采取任何行动。

无需认证即可实现远程代码执行

据JetBrains称,此漏洞存在于TeamCity代理轮询协议中,拥有HTTP(S)访问权限的攻击者可以绕过身份验证,以TeamCity服务器进程的权限执行代码。该漏洞的CVSS评分为9.8(满分10分),因为它无需身份验证或用户交互,这使得暴露在互联网上的TeamCity服务器成为极具吸引力的攻击目标。该漏洞归类于CWE - 502(非结构化数据反序列化),攻击者可以通过受影响的代理轮询协议发送特制数据,从而触发远程代码执行(RCE)。该公司补充道:“根据授予TeamCity服务器进程的权限,攻击成功后可能会暴露TeamCity数据、配置和存储的凭证,修改服务器状态,并可能危及构建工件和下游CI/CD管道的完整性。”7月10日,安全研究员Antoni Tremblay通过JetBrains的协调披露流程私下报告了该问题。JetBrains表示,在发布安全公告时,尚未发现该漏洞被积极利用的迹象。

开发者有两种缓解方案

JetBrains建议客户直接升级到TeamCity 2025.11.7或2026.1.3版本,这两个版本都已永久修复该漏洞。对于无法立即升级的组织,可以部署安全补丁插件,该插件适用于2017.1及更高版本的TeamCity。该公司还指出,运行2017.1至2018.1版本的服务器在安装插件后需要重启,而较新的受支持版本则无需重启即可启用修复。此外,该公司建议,如果无法立即采取上述两种缓解措施,对于可公开访问TeamCity服务器的管理员,应限制外部访问。JetBrains表示:“作为一般的最佳实践,我们强烈建议尽可能将对TeamCity服务器的网络访问限制在受信任的网络范围内。我们还建议以正常运行所需的最低操作系统权限来运行TeamCity服务器。”鉴于此漏洞的预认证特性,以及威胁行为者曾迅速利用TeamCity漏洞的历史,运行自托管CI/CD基础设施的组织应优先进行紧急补丁修复,而非等待常规维护窗口。该公告还建议按照官方说明,将TeamCity服务器运行在与构建代理分离的专用主机上。那么,各组织是否能及时采取有效措施应对这一漏洞呢?