
Exploit für CVE-2026-63077, eine nicht authentifizierte RCE in JetBrains TeamCity über Deserialisierung. Unterstützt Massen-Scanning, Multithreading und eine interaktive Shell für autorisierte Tests.
Kritische nicht authentifizierte Remote-Codeausführung (CVSS 9.8) — Aktiv in freier Wildbahn ausgenutzt
Dieses Repository enthält einen voll funktionsfähigen Proof-of-Concept (PoC)-Exploit für CVE-2026-63077, eine kritische Deserialisierungsschwachstelle in JetBrains TeamCity, die nicht authentifizierten Angreifern ermöglicht, beliebige Befehle auf dem Server auszuführen.
Der Exploit nutzt den Agent-Registrierungs-Endpunkt (/app/agents/v1/register), um eine bösartige Agent-Sitzung aufzubauen, und sendet anschließend einen manipulierten linked-hash-map-Payload an den Endpunkt /app/agents/v1/commands/error. Dies löst einen HSQLDB-Deserialisierungsangriff aus, der eine JSP-Webshell in das TeamCity-Webroot () schreibt und so Remote-Codeausführung ermöglicht.
../webapps/ROOT| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2026-63077 |
| CVSS-Score | 9.8 (Kritisch) |
| CWE | CWE-502 – Deserialisierung nicht vertrauenswürdiger Daten |
| Offenlegungsdatum | August 2026 |
| Status | Aktiv in freier Wildbahn ausgenutzt |
| Betroffenes Produkt | JetBrains TeamCity (Versionen vor dem Patch) |
Die Schwachstelle existiert im Agent-Polling-Mechanismus. Durch die Registrierung eines unechten Agents mit einem benutzerdefinierten authToken kann ein Angreifer einen bösartigen XML-Payload senden, der eine HSQLDB-Deserialisierung auslöst. Der Payload erstellt eine JSP-Datei im Webroot mit einem Skriptlet zur Befehlsausführung. Sobald auf die JSP zugegriffen wird, führt sie den bereitgestellten Systembefehl aus und gibt die Ausgabe zurück.
Exploit-Kette:
/app/agents/v1/register mit XML./app/agents/v1/commands/error mit manipuliertem linked-hash-map.SCRIPT-Befehl aus, um die JSP-Datei auf die Festplatte zu schreiben.webapps/ROOT)result.txt)# Repository klonen
git clone https://github.com/yourusername/CVE-2026-63077.git
cd CVE-2026-63077
python3 CVE-2026-63077.py
# Es sind keine zusätzlichen Abhängigkeiten erforderlich — verwendet urllib, socket, ssl usw.