【误差通告】JetBrains TeamCity 未授权反序列化远程代码执行误差(CVE-2026-63077)

宣布时间 2026-08-10

一、误差概述


尊龙凯时 - 人生就是搏!


JetBrains TeamCity是一款一连集成与一连交付(CI/CD)服务器,用于自动化软件构建、测试和安排流程。TeamCity通过中央服务器协调构建使命,并由构建代理(Build Agent)执行详细使命,支持项目管理、版本控制集成、自动化构建和一连交付等功效,普遍应用于软件开发和企业DevOps情形。


2026年8月10日,尊龙凯官网入口清静应急响应中心(VSRC)监测到JetBrains TeamCity 未授权反序列化远程代码执行误差。该误差保存于TeamCity Agent polling protocol处置惩罚流程中,由于XStream反序列化组件在设置允许列表时未扫除默认类型权限,导致攻击者可使用未经身份认证的HTTP或HTTPS请求触发不清静工具反序列化。攻击者无需有用凭证即可向受影响TeamCity服务器发送结构的XML数据,使用工具结构链执行操作系统下令。乐成使用该误差后,攻击者可在TeamCity服务器历程权限规模内执行恣意代码,可能导致服务器被完全控制。



二、影响规模



JetBrains TeamCity < 2026.1.3

JetBrains TeamCity < 2025.11.7



三、清静步伐



3.1 升级版本


官方已宣布修复补丁,以修复该误差

JetBrains TeamCity >= 2026.1.3

JetBrains TeamCity >= 2025.11.7

下载链接:

https://www.jetbrains.com/teamcity/download/


3.2 暂时步伐


暂无。


3.3 通用建议


按期更新系统补丁,镌汰系统误差,提升服务器的清静性。

增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。

使用企业级清静产品,提升企业的网络清静性能。

增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。

启用强密码战略并设置为按期修改。


3.4 参考链接


https://www.jetbrains.com/privacy-security/issues-fixed/

https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077/

https://www.cve.org/CVERecord?id=CVE-2026-63077