【漏洞通告】JetBrains TeamCity 未授权反序列化远程代码执行漏洞(CVE-2026-63077)

发布时间 2026-08-10

一、漏洞概述



JetBrains TeamCity是一款持续集成与持续交付(CI/CD)服务器,用于自动化软件构建、测试和部署流程。TeamCity通过中央服务器协调构建任务,并由构建代理(Build Agent)执行具体任务,支持项目管理、版本控制集成、自动化构建和持续交付等功能,广泛应用于软件开发和企业DevOps环境。


2026年8月10日,启明星辰安全应急响应中心(VSRC)监测到JetBrains TeamCity 未授权反序列化远程代码执行漏洞。该漏洞存在于TeamCity Agent polling protocol处理流程中,由于XStream反序列化组件在配置允许列表时未清除默认类型权限,导致攻击者可利用未经身份认证的HTTP或HTTPS请求触发不安全对象反序列化。攻击者无需有效凭据即可向受影响TeamCity服务器发送构造的XML数据,利用对象构造链执行操作系统命令。成功利用该漏洞后,攻击者可在TeamCity服务器进程权限范围内执行任意代码,可能导致服务器被完全控制。



二、影响范围



JetBrains TeamCity < 2026.1.3

JetBrains TeamCity < 2025.11.7



三、安全措施



3.1 升级版本


官方已发布修复补丁,以修复该漏洞

JetBrains TeamCity >= 2026.1.3

JetBrains TeamCity >= 2025.11.7

下载链接:

https://www.jetbrains.com/teamcity/download/


3.2 临时措施


暂无。


3.3 通用建议


定期更新系统补丁,减少系统漏洞,提升服务器的安全性。

加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。

使用企业级安全产品,提升企业的网络安全性能。

加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。

启用强密码策略并设置为定期修改。


3.4 参考链接


https://www.jetbrains.com/privacy-security/issues-fixed/

https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077/

https://www.cve.org/CVERecord?id=CVE-2026-63077