TeamCity本地版发现严重安全漏洞(CVE-2026-63077),建议立即更新
概述
- 在 TeamCity On-Premises 中发现了一个严重安全漏洞,已分配通用漏洞披露(CVE)编号 CVE-2026-63077。
- 若被利用,该漏洞可能允许未经身份验证的攻击者通过 HTTP(S) 访问 TeamCity 服务器,绕过身份验证检查并执行任意操作系统命令。
- 该漏洞影响所有版本 TeamCity On-Premises。
- 该问题已在 2025.11.7 和 2026.1.3 版本中修复。
- 我们强烈建议所有用户将其服务器更新至上述版本之一。
- 对于无法更新的用户,我们已发布一个安全补丁插件。
- TeamCity Cloud 客户无需采取任何操作。
详情
在 TeamCity On-Premises 中发现了一个严重安全漏洞。若被利用,该缺陷可能允许未经身份验证的攻击者通过 HTTP(S) 访问 TeamCity 服务器,绕过身份验证检查,并以 TeamCity 服务器进程的权限执行任意操作系统命令。
所有版本 TeamCity On-Premises 均受影响。TeamCity Cloud 客户无需采取任何操作,因为已采取了必要措施。我们已确认没有证据表明 TeamCity Cloud 环境通过此漏洞被利用。
该未经身份验证的远程代码执行漏洞由 Antoni Tremblay 于 2026 年 7 月 10 日根据我们的协调披露政策私下报告给我们。
该漏洞已被分配通用漏洞披露(CVE)编号 CVE-2026-63077。
此漏洞的修复已在 2025.11.7 和 2026.1.3 版本中引入。我们还为 2017.1 及以上版本发布了一个安全补丁插件,以便无法升级的客户仍可修补其环境。
缓解措施选项 1:将服务器更新至 2025.11.7 或 2026.1.3
要更新 TeamCity 服务器,请下载并安装最新的修补版本(2025.11.7 或 2026.1.3),或使用 TeamCity 内的自动更新选项。这些版本包含对 CVE-2026-63077 的修复。
缓解措施选项 2:应用安全补丁插件
如果您无法将服务器更新至 2025.11.7 或 2026.1.3 版本,我们还发布了一个安全补丁插件,可安装在 TeamCity 2017.1 及以上版本上,并将修补上述特定漏洞。
要获取安全补丁插件:
- 手动下载并安装。
- 对于 TeamCity 2024.03 及更新版本,TeamCity 会自动下载可用的安全补丁插件并通知管理员(如果已配置通知)。您可以在管理 | 更新页面下的可用安全更新中查看和申请待处理的安全补丁。
对于 TeamCity 2017.1 至 2018.1,安装安全补丁插件后需要重启服务器。从 TeamCity 2018.2 开始,您可以在不重启 TeamCity 服务器的情况下启用插件。
更多信息请参阅TeamCity 插件安装说明。
重要提示: 安全补丁插件仅会修复上述漏洞(CVE-2026-63077)。我们始终建议将服务器升级至最新版本,以便受益于许多其他安全更新。
最佳实践
作为面向互联网的 TeamCity 服务器(能够被可访问 TeamCity 登录界面的外部用户访问)的长期安全最佳实践,请考虑要求 VPN 连接或实施额外的安全层,以帮助防止未经授权的访问。即使暴露 TeamCity 登录界面或 REST API,也可能为攻击者提供利用新披露漏洞的潜在入口。
技术细节
此漏洞影响可通过 HTTP(S) 访问的 TeamCity 服务器。
利用此漏洞无需身份验证。未经身份验证的攻击者可以通过 TeamCity 代理轮询协议利用此漏洞,绕过身份验证检查,并以 TeamCity 服务器进程的权限执行任意操作系统命令。
根据授予 TeamCity 服务器进程的权限,成功攻击可能暴露 TeamCity 数据、配置和存储的凭据,修改服务器状态,并可能危及构建工件和下游 CI/CD 管道的完整性。
在发布此公告时,我们尚未知晓此漏洞的任何活动利用。
作为一般最佳实践,我们强烈建议在可能的情况下将 TeamCity 服务器的网络访问限制在受信任的网络内。我们还建议以正常运行所需的最低操作系统权限运行 TeamCity 服务器。
TeamCity 服务器还应在独立于构建代理的专用主机上运行,如我们的文档所述。
支持
如果您对此问题有任何疑问,或在更新服务器或安装安全补丁插件时遇到问题,请通过提交工单联系 TeamCity 支持团队。