
CVE-2026-63077 のエクスプロイト。JetBrains TeamCity における非認証 RCE を、逆シリアル化を介して実現します。マススキャン、マルチスレッド、および認可されたテスト用の対話型シェルをサポートします。
重大な未認証リモートコード実行(CVSS 9.8)— 実環境で活発に悪用中
このリポジトリには、JetBrains TeamCity における重大なデシリアライゼーション脆弱性である CVE-2026-63077 に対する完全に機能する概念実証(PoC)エクスプロイトが含まれており、未認証の攻撃者がサーバー上で任意のコマンドを実行できるようにします。
このエクスプロイトは、Agent Registration エンドポイント(/app/agents/v1/register)を利用して悪意のあるエージェントセッションを確立し、その後、細工された linked-hash-map ペイロードを /app/agents/v1/commands/error エンドポイントに送信します。これにより、HSQLDB デシリアライゼーション攻撃がトリガーされ、TeamCity の Web ルート(../webapps/ROOT)に JSP ウェブシェルが書き込まれ、リモートコマンド実行が可能になります。
| プロパティ | 値 |
|---|---|
| CVE ID | CVE-2026-63077 |
| CVSS スコア | 9.8(Critical) |
| CWE | CWE-502 – 信頼されないデータのデシリアライゼーション |
| 公開日 | 2026年8月 |
| ステータス | 実環境で活発に悪用中 |
| 影響を受ける製品 | JetBrains TeamCity(パッチ適用前のバージョン) |
この脆弱性は Agent Polling メカニズムに存在します。カスタム authToken を持つ不正なエージェントを登録することで、攻撃者は HSQLDB デシリアライゼーションをトリガーする悪意のある XML ペイロードを送信できます。このペイロードは、コマンド実行スクリプトレットを含む JSP ファイルを Web ルートに作成します。JSP にアクセスすると、指定されたシステムコマンドが実行され、その出力が返されます。
エクスプロイトチェーン:
/app/agents/v1/register に POST 送信。linked-hash-map を /app/agents/v1/commands/error に POST 送信。SCRIPT コマンドを実行して JSP ファイルをディスクに書き込み。webapps/ROOT)result.txt)# リポジトリのクローン
git clone https://github.com/yourusername/CVE-2026-63077.git
cd CVE-2026-63077
python3 CVE-2026-63077.py
# 追加の依存関係は不要です — urllib、socket、ssl などを使用