
CVE-2026-63077 — JetBrains TeamCity में एजेंट पोलिंग प्रोटोकॉल डिसीरियलाइज़ेशन के माध्यम से अनप्रमाणित रिमोट कोड निष्पादन। CVSS 9.8 क्रिटिकल। इंटरैक्टिव शेल, मल्टी-थ्रेडिंग और रीयल-टाइम परिणाम लॉगिंग के साथ बड़े पैमाने पर शोषण उपकरण।
अवलोकन • विज़ुअल प्रवाह • आवश्यकताएँ • उपयोग • सीमाएँ • शमन
[!CAUTION] यह PoC एक ऑपरेटिंग-सिस्टम कमांड निष्पादित करता है और TeamCity एप्लिकेशन निर्देशिका को संशोधित कर सकता है। इसका उपयोग केवल एक पृथक (isolated) लैब में या उन प्रणालियों पर करें जिनके लिए आपके पास स्पष्ट लिखित प्राधिकरण हो।
| गुण | मान |
|---|---|
| CVE | CVE-2026-63077 |
| उत्पाद | JetBrains TeamCity On-Premises |
| प्रभाव | एजेंट पोलिंग प्रोटोकॉल के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन |
| कमज़ोरी | CWE-502 — अविश्वसनीय डेटा का डिसीरियलाइज़ेशन |
| CVSS | 9.8 गंभीर (Critical) — JetBrains CNA, CVSS 3.1 |
| प्रमाणीकरण | आवश्यक नहीं |
| पैच किए गए रिलीज़ | 2025.11.7 और 2026.1.3 |
| वैकल्पिक शमन | TeamCity 2017.1+ के लिए JetBrains सुरक्षा पैच प्लगइन |
| TeamCity Cloud | JetBrains के अनुसार ग्राहक द्वारा कोई कार्रवाई आवश्यक नहीं |
JetBrains का कहना है कि पैच किए गए संस्करणों से पहले के सभी TeamCity On-Premises रिलीज़ प्रभावित हैं। जब भी संभव हो, किसी वर्तमान समर्थित रिलीज़ में अपग्रेड करें। यदि तुरंत अपग्रेड संभव नहीं है, तो विक्रेता के सुरक्षा पैच प्लगइन के निर्देशों का पालन करें।
[!NOTE] यह रिपॉज़िटरी यह दावा नहीं करती है कि यह CVE, CISA Known Exploited Vulnerabilities कैटलॉग में सूचीबद्ध है। JetBrains ने 27 जुलाई, 2026 को अपनी एडवाइज़री प्रकाशित करते समय किसी ज्ञात सक्रिय शोषण की सूचना नहीं दी थी।
उच्च स्तर पर, PoC निम्नलिखित कार्य करता है:
result.txt में दर्ज करता है।जनरेट की गई JSP कॉल किए जाने पर स्वयं को हटाने का प्रयास करती है। क्लीनअप को बेस्ट-एफ़र्ट मानें, न कि इस बात की गारंटी के रूप में कि लक्ष्य अपरिवर्तित छोड़ दिया गया है।
Python 3.9 या उससे नया
Target अधिकृत TeamCity On-Premises लैब इंस्टेंस
Transport HTTP या HTTPS एक्सेस
Shell TeamCity सर्वर पर bash उपलब्ध हो
Packages केवल Python मानक लाइब्रेरी
Safety डिस्पोज़ेबल वातावरण या सत्यापित बैकअप
[!IMPORTANT] पेलोड
bash -cके माध्यम से कमांड चलाता है। इसलिए Windows TeamCity सर्वर के लिए एक संगत Bash इंस्टॉलेशन आवश्यक है; अन्यथा कमांड निष्पादन चरण विफल हो जाएगा।
PoC को प्रोजेक्ट निर्देशिका से चलाएँ:
python3 exploit.py
प्रोग्राम एक लक्ष्य, एक कमांड और वांछित थ्रेड संख्या पूछता है:
[*] Target URL or file: http://127.0.0.1:8111
[*] Command: id
[*] Threads (default 10): 1
लक्ष्य का पूर्ण बेस URL दर्ज करें। जब स्कीम छोड़ दी जाती है, तो स्क्रिप्ट
स्वचालित रूप से http:// का उपयोग करती है।
कई लैब प्रणालियों के लिए, एक टेक्स्ट फ़ाइल का पथ दर्ज करें जिसमें प्रत्येक पंक्ति में एक URL हो:
http://127.0.0.1:8111
http://192.0.2.10:8111
https://teamcity.lab.example
लक्ष्य पंक्तियों में इनलाइन टिप्पणियाँ न जोड़ें, क्योंकि पार्सर उन्हें नहीं हटाता। एक थ्रेड से शुरू करें और अधिकृत लैब के दायरे और क्षमता की पुष्टि करने के बाद ही समवर्तिता बढ़ाएँ।
सफल परिणाम result.txt में जोड़े जाते हैं:
http://127.0.0.1:8111 -> uid=1000(tcuser) gid=1000(tcuser) groups=1000(tcuser)
फ़ाइल में संवेदनशील कमांड आउटपुट हो सकता है। इसे वर्शन कंट्रोल से बाहर रखें और जब इसकी आवश्यकता न रहे, तो इसे सुरक्षित रूप से हटा दें।
bash उपलब्ध है।../webapps/ROOT पर हार्ड-कोडेड है; गैर-मानक TeamCity या सर्वलेट-कंटेनर लेआउट काम नहीं कर सकते हैं।args ऑब्जेक्ट को संदर्भित करता है। पहला सबमिट किया गया कमांड स्वतंत्र रूप से चलता है, लेकिन उस प्रॉम्प्ट से अतिरिक्त कमांड तब तक विफल रहेंगे जब तक कोड को ठीक नहीं किया जाता।flowchart LR
A["Identify TeamCity version"] --> B{"Patched release?"}
B -- "No" --> C["Upgrade to 2025.11.7 / 2026.1.3+"]
B -- "Upgrade blocked" --> D["Apply JetBrains security patch plugin"]
C --> E["Restrict access to trusted networks or VPN"]
D --> E
E --> F["Review logs, credentials, artifacts, and pipelines"]2025.11.7, 2026.1.3 या उससे नए किसी समर्थित रिलीज़ में अपग्रेड करें।यह कोड सुरक्षा अनुसंधान, सत्यापन और रक्षात्मक परीक्षण के लिए प्रदान किया गया है, उन वातावरणों में जिनके स्वामी आप हैं या जिनका आकलन करने के लिए आप स्पष्ट रूप से अधिकृत हैं। लागू कानूनों, अनुबंधों और एंगेजमेंट नियमों का पालन करने की जिम्मेदारी आपकी है। लेखक और योगदानकर्ता अनधिकृत उपयोग या उससे होने वाली क्षति के लिए कोई दायित्व स्वीकार नहीं करते हैं।