🔴 《严重安全漏洞:CVE-2026-65907》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-65907 是一个存在于 JetBrains TeamCity 中的高危安全漏洞。该漏洞属于 代码注入(Code Injection) 类型,对应 CWE-94 分类。攻击者可以利用该漏洞在 Git 版本控制系统(VCS)根(Git VCS roots)配置中实现远程代码执行(Remote Code Execution, RCE)。

具体来说,当 TeamCity 在处理 Git VCS 根配置时,未能对用户输入或特定参数进行充分的验证和过滤,导致具有高权限(High Privileges)的攻击者能够注入并执行恶意代码。该漏洞影响 TeamCity 2026.1.2 之前的所有版本,以及 2025.11.6 之前的版本。

影响范围

  • 受影响软件:JetBrains TeamCity
  • 受影响版本
    • 所有早于 2026.1.2 的版本
    • 所有早于 2025.11.6 的版本
  • 不受影响版本:TeamCity 2026.1.2 及更高版本,以及 2025.11.6 及更高版本

风险分析

  • 攻击复杂度(Attack Complexity):低(Low)。攻击者无需复杂的操作即可利用该漏洞。
  • 攻击向量(Attack Vector):网络(Network)。攻击者可以通过网络远程发起攻击。
  • 所需权限(Privileges Required):高(High)。攻击者需要拥有 TeamCity 系统的高权限账户(例如管理员或具有 Git VCS 根配置权限的用户)才能触发该漏洞。
  • 用户交互(User Interaction):无(None)。攻击过程不需要受害者进行任何交互操作。
  • 影响范围(Scope):已变更(Changed)。漏洞利用可能导致安全影响跨越组件边界,例如从 TeamCity 应用服务器影响到底层操作系统或其他内部系统。
  • 机密性影响(Confidentiality Impact):高(High)。攻击者可能读取服务器上的敏感文件、数据库凭证、源代码等机密信息。
  • 完整性影响(Integrity Impact):高(High)。攻击者可以修改系统配置、篡改构建流程、植入后门或恶意软件。
  • 可用性影响(Availability Impact):高(High)。攻击者可能导致 TeamCity 服务崩溃、拒绝服务(DoS)或完全控制服务器。

综合风险评级严重(Critical)。由于该漏洞允许具有高权限的攻击者在服务器上执行任意代码,且无需用户交互,一旦被利用,攻击者可以完全控制受影响的 TeamCity 服务器,进而可能渗透到整个内部网络,窃取敏感数据、破坏构建管道或发起进一步攻击。建议所有受影响版本的用户立即升级到修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-65907
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-94
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 cve@jetbrains.com

🔗 参考链接