CVE-2026-63077后续公告:TeamCity漏洞已遭积极利用,官方敦促立即更新
本文是对我们针对 CVE-2026-63077 所发布的2026年7月27日公告的后续更新。
概述
- 自我们于 2026 年 7 月 27 日发布初始公告以来,我们收到了针对未修补 TeamCity 服务器的主动利用以及尝试利用的报告。
- 我们强烈建议尚未更新到 TeamCity 2025.11.7 或 2026.1.3、或尚未安装安全补丁插件的客户立即进行更新或安装。
- TeamCity Cloud 客户无需采取任何操作。
- 下文提供了用于调查潜在利用的额外技术指导。
自初始公告以来的变化
自我们于 2026 年 7 月 27 日发布初始公告以来,我们收到了针对未修补 TeamCity 服务器的主动利用以及尝试利用的报告。
在这些报告收到之前,我们已经调查了该问题,制定了缓解措施,并通过标准安全响应流程向所有受支持的客户提供了修复程序。
如果您尚未应用以下任一种可用缓解措施,我们强烈建议您立即采取行动,以帮助保护您的 TeamCity 环境。
您应该怎么做
CVE-2026-63077 已在 TeamCity 2025.11.7 和 2026.1.3 中修复。客户应尽快更新到其中一个版本。
如果无法立即更新,可为 TeamCity 2017.1 及更高版本提供安全补丁插件。
有关完整更新和缓解说明(包括安装安全补丁插件的信息),请参阅我们的原始公告。
重要提示: 安全补丁插件仅解决 CVE-2026-63077。我们始终建议您将服务器升级到最新版本,以受益于其他安全更新。
TeamCity Cloud 客户无需采取任何操作,因为已应用必要的缓解措施。
技术详情
CVE-2026-63077 可在无需身份验证的情况下被利用。具有 HTTP(S) 访问权限的未认证攻击者可访问易受攻击的 TeamCity 服务器,并可通过 TeamCity 代理轮询协议利用该漏洞,以 TeamCity 服务器进程的权限执行任意操作系统命令。
根据授予 TeamCity 服务器进程的权限,成功利用该漏洞可能会泄露 TeamCity 数据、配置和存储的凭据,修改服务器状态,并可能破坏构建产物及下游 CI/CD 管道的完整性。
作为预防措施,管理员可能需要检查其 TeamCity 服务器日志中是否出现以下消息:
com.thoughtworks.xstream.converters.ConversionException
虽然仅凭上述消息并不能确认已被利用,但它可能表明存在尝试利用或已成功利用的情况,需要进一步调查。如果您有任何疑问或需要帮助解读日志,请通过提交工单联系 TeamCity 支持团队。
如果您已经安装安全补丁插件或升级到已修复版本,您可能还需要检查 TeamCity 服务器日志中是否出现以下消息:
com.thoughtworks.xstream.security.ForbiddenClassException
此消息可能表明在服务器修补后有人尝试利用该漏洞。在这种情况下,该消息表示该尝试已被安全补丁或已修复的 TeamCity 版本成功阻止。
管理员可能还需要检查未授权构建代理列表中是否存在意外条目,尤其是名称以 scan 开头的代理。此类代理的存在可能表明攻击者已尝试利用其 URL 可被访问的服务器上的漏洞。这些代理可以安全移除。请注意,未授权代理显示的日期不一定表示利用尝试发生的时间。相反,在确定可能发生尝试的时间时,应依据相关日志消息的时间戳。如果您有任何疑问或需要帮助解读日志或调查这些迹象,请通过提交工单联系 TeamCity 支持团队。
其他安全建议
如果您的 TeamCity 服务器可通过互联网公开访问,并且您无法立即应用可用的缓解措施,我们强烈建议您暂时限制外部访问,直到完成相应操作。
作为长期安全最佳实践,我们建议尽可能将 TeamCity 服务器的网络访问限制在可信网络内,并以正常运行所需的最低操作系统权限运行 TeamCity 服务器。
面向互联网的 TeamCity 服务器还应考虑要求通过 VPN 进行连接,或实施额外的安全层,以帮助防止未经授权的访问。
TeamCity 服务器还应在与构建代理分离的专用主机上运行,如我们的文档所述。
支持
如果您对此问题有任何疑问,或在更新服务器或安装安全补丁插件时遇到问题,请通过提交工单联系 TeamCity 支持团队。