
استغلال لثغرة CVE-2026-63077، وهي ثغرة تنفيذ برمجيات عن بُعد (RCE) غير مصادق عليها في JetBrains TeamCity عبر إلغاء التسلسل. يدعم الفحص الجماعي، وتعدد الخيوط، وقشرة تفاعلية للاختبار المصرح به.
تنفيذ تعليمات برمجية عن بُعد حرج غير مصادق عليه (CVSS 9.8) — يتم استغلاله بنشاط في البرية
يحتوي هذا المستودع على إثبات مفهوم (PoC) كامل الوظائف لاستغلال CVE-2026-63077، وهي ثغرة إلغاء تسلسل حرجة في JetBrains TeamCity تسمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر عشوائية على الخادم.
يستغل هذا الأداة نقطة تسجيل الوكيل (/app/agents/v1/register) لإنشاء جلسة وكيل خبيثة، ثم يرسل حمولة linked-hash-map مصممة بعناية إلى نقطة /app/agents/v1/commands/error. يؤدي هذا إلى تشغيل هجوم إلغاء تسلسل HSQLDB يكتب قشرة ويب JSP إلى جذر الويب الخاص بـ TeamCity (../webapps/ROOT)، مما يمنح تنفيذ أوامر عن بُعد.
| الخاصية | القيمة |
|---|---|
| معرف CVE | CVE-2026-63077 |
| درجة CVSS | 9.8 (حرج) |
| CWE | CWE-502 – إلغاء تسلسل البيانات غير الموثوقة |
| تاريخ الإفصاح | أغسطس 2026 |
| الحالة | يتم استغلاله بنشاط في البرية |
| المنتج المتأثر | JetBrains TeamCity (الإصدارات قبل التصحيح) |
توجد الثغرة في آلية استطلاع الوكيل. من خلال تسجيل وكيل مارق مع authToken مخصص، يمكن للمهاجم إرسال حمولة XML خبيثة تؤدي إلى إلغاء تسلسل HSQLDB. تقوم الحمولة بإنشاء ملف JSP في جذر الويب مع سكربت تنفيذ أوامر. بمجرد الوصول إلى ملف JSP، يقوم بتنفيذ أمر النظام المقدم وإرجاع المخرجات.
سلسلة الاستغلال:
/app/agents/v1/register مع XML./app/agents/v1/commands/error مع linked-hash-map مصمم بعناية.SCRIPT لكتابة ملف JSP على القرص.webapps/ROOT)result.txt)# استنساخ المستودع
git clone https://github.com/yourusername/CVE-2026-63077.git
cd CVE-2026-63077
python3 CVE-2026-63077.py
# لا توجد تبعيات إضافية مطلوبة — يستخدم urllib و socket و ssl وما إلى ذلك.