🔴 《严重安全漏洞:CVE-2026-63077》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-63077 是一个影响 JetBrains TeamCity 的高危安全漏洞。该漏洞源于对反序列化(deserialization)过程的不安全处理,对应 CWE-502(反序列化不可信数据)。攻击者可以通过 TeamCity 的代理轮询协议(agent polling protocol)在无需任何身份认证(unauthenticated)的情况下,远程触发任意代码执行(remote code execution, RCE)。

影响范围

该漏洞影响以下版本的 JetBrains TeamCity:

  • 所有早于 2026.1.3 的版本
  • 所有早于 2025.11.7 的版本

具体来说,TeamCity 2026.1.3 和 2025.11.7 版本已修复此漏洞。

风险分析

  • 攻击复杂度:低(CVSS 攻击复杂度(Attack Complexity)为 Low)。攻击者无需特殊条件或用户交互即可利用。
  • 攻击向量:网络远程(Network)。攻击者可以通过网络直接向目标 TeamCity 服务器发送恶意构造的请求。
  • 所需权限:无(Privileges Required 为 None)。攻击者无需任何有效的用户凭证或会话。
  • 用户交互:不需要(User Interaction 为 None)。攻击过程完全自动化,无需受害者执行任何操作。
  • 影响范围:未改变(Scope 为 Unchanged)。漏洞仅影响被攻击的 TeamCity 服务器本身,不波及其他系统。
  • 机密性影响:高(High)。攻击者可以读取服务器上的任意敏感数据,包括源代码、凭据、构建产物等。
  • 完整性影响:高(High)。攻击者可以修改服务器上的数据,例如篡改构建流程、注入恶意代码或破坏系统配置。
  • 可用性影响:高(High)。攻击者可以导致服务中断,或完全控制服务器后执行拒绝服务(DoS)攻击。

综合风险:该漏洞的 CVSS 3.1 基础评分为 9.8(严重)。由于无需认证即可远程利用,且能完全控制服务器,该漏洞极有可能被用于大规模自动化攻击,例如植入后门、窃取敏感信息或作为内网横向移动的跳板。所有使用受影响版本 TeamCity 的组织应立即升级到修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-63077
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-502
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 cve@jetbrains.com

🔗 参考链接