【漏洞通告】JetBrains TeamCity 未授权反序列化远程代码执行漏洞(CVE-2026-63077)
发布时间 2026-08-10一、漏洞概述

JetBrains TeamCity是一款持续集成与持续交付(CI/CD)服务器,用于自动化软件构建、测试和部署流程。TeamCity通过中央服务器协调构建任务,并由构建代理(Build Agent)执行具体任务,支持项目管理、版本控制集成、自动化构建和持续交付等功能,广泛应用于软件开发和企业DevOps环境。
2026年8月10日,启明星辰安全应急响应中心(VSRC)监测到JetBrains TeamCity 未授权反序列化远程代码执行漏洞。该漏洞存在于TeamCity Agent polling protocol处理流程中,由于XStream反序列化组件在配置允许列表时未清除默认类型权限,导致攻击者可利用未经身份认证的HTTP或HTTPS请求触发不安全对象反序列化。攻击者无需有效凭据即可向受影响TeamCity服务器发送构造的XML数据,利用对象构造链执行操作系统命令。成功利用该漏洞后,攻击者可在TeamCity服务器进程权限范围内执行任意代码,可能导致服务器被完全控制。
二、影响范围
JetBrains TeamCity < 2026.1.3
JetBrains TeamCity < 2025.11.7
三、安全措施
3.1 升级版本
官方已发布修复补丁,以修复该漏洞
JetBrains TeamCity >= 2026.1.3
JetBrains TeamCity >= 2025.11.7
下载链接:
https://www.jetbrains.com/teamcity/download/
3.2 临时措施
暂无。
3.3 通用建议
定期更新系统补丁,减少系统漏洞,提升服务器的安全性。
加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。
使用企业级安全产品,提升企业的网络安全性能。
加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。
启用强密码策略并设置为定期修改。
3.4 参考链接
https://www.jetbrains.com/privacy-security/issues-fixed/
https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077/
https://www.cve.org/CVERecord?id=CVE-2026-63077


京公网安备11010802024551号