Ohhnews

分类导航

$ cd ..
Jetbrains Blog原文

TeamCity本地版发现严重安全漏洞(CVE-2026-63077),建议立即更新

#teamcity#cve-2026-63077#安全漏洞#远程代码执行#未认证攻击

概述

  • 在 TeamCity On-Premises 中发现了一个严重安全漏洞,已分配通用漏洞披露(CVE)编号 CVE-2026-63077。
  • 若被利用,该漏洞可能允许未经身份验证的攻击者通过 HTTP(S) 访问 TeamCity 服务器,绕过身份验证检查并执行任意操作系统命令。
  • 该漏洞影响所有版本 TeamCity On-Premises。
  • 该问题已在 2025.11.7 和 2026.1.3 版本中修复。
  • 我们强烈建议所有用户将其服务器更新至上述版本之一。
  • 对于无法更新的用户,我们已发布一个安全补丁插件。
  • TeamCity Cloud 客户无需采取任何操作。

详情

在 TeamCity On-Premises 中发现了一个严重安全漏洞。若被利用,该缺陷可能允许未经身份验证的攻击者通过 HTTP(S) 访问 TeamCity 服务器,绕过身份验证检查,并以 TeamCity 服务器进程的权限执行任意操作系统命令。

所有版本 TeamCity On-Premises 均受影响。TeamCity Cloud 客户无需采取任何操作,因为已采取了必要措施。我们已确认没有证据表明 TeamCity Cloud 环境通过此漏洞被利用。

该未经身份验证的远程代码执行漏洞由 Antoni Tremblay 于 2026 年 7 月 10 日根据我们的协调披露政策私下报告给我们。

该漏洞已被分配通用漏洞披露(CVE)编号 CVE-2026-63077。

此漏洞的修复已在 2025.11.7 和 2026.1.3 版本中引入。我们还为 2017.1 及以上版本发布了一个安全补丁插件,以便无法升级的客户仍可修补其环境。

缓解措施选项 1:将服务器更新至 2025.11.7 或 2026.1.3

要更新 TeamCity 服务器,请下载并安装最新的修补版本(2025.11.7 或 2026.1.3),或使用 TeamCity 内的自动更新选项。这些版本包含对 CVE-2026-63077 的修复。

缓解措施选项 2:应用安全补丁插件

如果您无法将服务器更新至 2025.11.7 或 2026.1.3 版本,我们还发布了一个安全补丁插件,可安装在 TeamCity 2017.1 及以上版本上,并将修补上述特定漏洞。

要获取安全补丁插件:

  • 手动下载并安装
  • 对于 TeamCity 2024.03 及更新版本,TeamCity 会自动下载可用的安全补丁插件并通知管理员(如果已配置通知)。您可以在管理 | 更新页面下的可用安全更新中查看和申请待处理的安全补丁。

对于 TeamCity 2017.1 至 2018.1,安装安全补丁插件后需要重启服务器。从 TeamCity 2018.2 开始,您可以在不重启 TeamCity 服务器的情况下启用插件。

更多信息请参阅TeamCity 插件安装说明

重要提示: 安全补丁插件仅会修复上述漏洞(CVE-2026-63077)。我们始终建议将服务器升级至最新版本,以便受益于许多其他安全更新。

最佳实践

作为面向互联网的 TeamCity 服务器(能够被可访问 TeamCity 登录界面的外部用户访问)的长期安全最佳实践,请考虑要求 VPN 连接或实施额外的安全层,以帮助防止未经授权的访问。即使暴露 TeamCity 登录界面或 REST API,也可能为攻击者提供利用新披露漏洞的潜在入口。

技术细节

此漏洞影响可通过 HTTP(S) 访问的 TeamCity 服务器。

利用此漏洞无需身份验证。未经身份验证的攻击者可以通过 TeamCity 代理轮询协议利用此漏洞,绕过身份验证检查,并以 TeamCity 服务器进程的权限执行任意操作系统命令。

根据授予 TeamCity 服务器进程的权限,成功攻击可能暴露 TeamCity 数据、配置和存储的凭据,修改服务器状态,并可能危及构建工件和下游 CI/CD 管道的完整性。

在发布此公告时,我们尚未知晓此漏洞的任何活动利用。

作为一般最佳实践,我们强烈建议在可能的情况下将 TeamCity 服务器的网络访问限制在受信任的网络内。我们还建议以正常运行所需的最低操作系统权限运行 TeamCity 服务器。

TeamCity 服务器还应在独立于构建代理的专用主机上运行,如我们的文档所述。

支持

如果您对此问题有任何疑问,或在更新服务器或安装安全补丁插件时遇到问题,请通过提交工单联系 TeamCity 支持团队。