【误差通告】JetBrains TeamCity 未授权反序列化远程代码执行误差(CVE-2026-63077)
宣布时间 2026-08-10一、误差概述

JetBrains TeamCity是一款一连集成与一连交付(CI/CD)服务器,用于自动化软件构建、测试和安排流程。TeamCity通过中央服务器协调构建使命,并由构建代理(Build Agent)执行详细使命,支持项目管理、版本控制集成、自动化构建和一连交付等功效,普遍应用于软件开发和企业DevOps情形。
2026年8月10日,尊龙凯官网入口清静应急响应中心(VSRC)监测到JetBrains TeamCity 未授权反序列化远程代码执行误差。该误差保存于TeamCity Agent polling protocol处置惩罚流程中,由于XStream反序列化组件在设置允许列表时未扫除默认类型权限,导致攻击者可使用未经身份认证的HTTP或HTTPS请求触发不清静工具反序列化。攻击者无需有用凭证即可向受影响TeamCity服务器发送结构的XML数据,使用工具结构链执行操作系统下令。乐成使用该误差后,攻击者可在TeamCity服务器历程权限规模内执行恣意代码,可能导致服务器被完全控制。
二、影响规模
JetBrains TeamCity < 2026.1.3
JetBrains TeamCity < 2025.11.7
三、清静步伐
3.1 升级版本
官方已宣布修复补丁,以修复该误差
JetBrains TeamCity >= 2026.1.3
JetBrains TeamCity >= 2025.11.7
下载链接:
https://www.jetbrains.com/teamcity/download/
3.2 暂时步伐
暂无。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://www.jetbrains.com/privacy-security/issues-fixed/
https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077/
https://www.cve.org/CVERecord?id=CVE-2026-63077


京公网安备11010802024551号