严重未认证远程代码执行漏洞(CVSS 9.8)— 已在野外被积极利用
本仓库包含针对 CVE-2026-63077 的完整可用概念验证(PoC)漏洞利用程序,这是 JetBrains TeamCity 中的一个严重反序列化漏洞,允许未认证攻击者在服务器上执行任意命令。
该漏洞利用程序通过 Agent 注册端点(/app/agents/v1/register)建立恶意代理会话,然后向 /app/agents/v1/commands/error 端点发送精心构造的 linked-hash-map 载荷。这会触发 HSQLDB 反序列化攻击,将 JSP 网页后门写入 TeamCity webroot(../webapps/ROOT),从而实现远程命令执行。
该漏洞存在于 Agent 轮询机制中。攻击者通过使用自定义 authToken 注册一个恶意代理,可以发送恶意 XML 载荷,触发 HSQLDB 反序列化。该载荷会在 webroot 中创建一个包含命令执行脚本小程序的 JSP 文件。一旦访问该 JSP,它就会执行提供的系统命令并返回输出结果。
漏洞利用链:
/app/agents/v1/register 发送 XML POST 请求。/app/agents/v1/commands/error 发送带有精心构造的 linked-hash-map 的 POST 请求。SCRIPT 命令,将 JSP 文件写入磁盘。webapps/ROOT)result.txt)# 克隆仓库
git clone https://github.com/yourusername/CVE-2026-63077.git
cd CVE-2026-63077
python3 CVE-2026-63077.py
# 无需额外依赖 — 使用 urllib、socket、ssl 等
| 属性 | 值 |
|---|
| CVE ID | CVE-2026-63077 |
| CVSS 评分 | 9.8(严重) |
| CWE | CWE-502 – 不可信数据的反序列化 |
| 披露日期 | 2026 年 8 月 |
| 状态 | 已在野外被积极利用 |
| 受影响产品 | JetBrains TeamCity(补丁发布前的版本) |