
CVE-2026-63077 — 通过代理轮询协议反序列化在 JetBrains TeamCity 中实现未认证远程代码执行。CVSS 9.8 严重级别。大规模利用工具,具备交互式 Shell、多线程和实时结果日志功能。
概述 • 可视化流程 • 环境要求 • 授权实验室使用 • 已知限制 • 缓解措施
[!CAUTION] 此 PoC 会执行操作系统命令,并可能修改 TeamCity 应用程序目录。请仅在隔离实验室或针对你拥有明确书面授权的系统使用。
| 属性 | 值 |
|---|---|
| CVE | CVE-2026-63077 |
| 产品 | JetBrains TeamCity 本地部署版 |
| 影响 | 通过代理轮询协议实现未认证的远程代码执行 |
| 弱点 | CWE-502 — 不可信数据的反序列化 |
| CVSS | 9.8 严重 — JetBrains CNA,CVSS 3.1 |
| 认证 | 不需要 |
| 已修复版本 | 2025.11.7 和 2026.1.3 |
| 替代缓解措施 | 适用于 TeamCity 2017.1+ 的 JetBrains 安全补丁插件 |
| TeamCity Cloud | 根据 JetBrains 的说法,客户无需采取任何操作 |
JetBrains 表示,已修复版本之前发布的所有 TeamCity 本地部署版本均受影响。请尽可能升级到当前受支持的版本。如果无法立即升级,请遵照供应商针对其安全补丁插件的说明进行操作。
[!NOTE] 本仓库不声称该 CVE 已列入 CISA 已知被利用漏洞目录。JetBrains 于 2026 年 7 月 27 日发布公告时表示未发现已知的主动利用。
从高层来看,该 PoC:
result.txt 中。生成的 JSP 在被调用时会尝试删除自身。请将清理视为尽力而为,而非目标未被改动的保证。
Python 3.9 or later
Target Authorized TeamCity On-Premises lab instance
Transport HTTP or HTTPS access
Shell bash available on the TeamCity server
Packages Python standard library only
Safety Disposable environment or verified backup
[!IMPORTANT] 载荷通过
bash -c调用命令。因此,Windows 版 TeamCity 服务器需要安装兼容的 Bash;否则命令执行阶段将失败。
在项目目录中运行该 PoC:
python3 exploit.py
程序会要求输入目标、命令以及所需的线程数:
[*] Target URL or file: http://127.0.0.1:8111
[*] Command: id
[*] Threads (default 10): 1
输入目标的完整基础 URL。若省略协议,脚本会自动使用 http://。
对于多个实验室系统,请输入一个文本文件的路径,每行一个 URL:
http://127.0.0.1:8111
http://192.0.2.10:8111
https://teamcity.lab.example
不要在目标行中添加行内注释,因为解析器不会移除它们。先从单线程开始,只有在确认授权实验室的范围和容量之后,才增加并发数。
成功的结果会追加到 result.txt:
http://127.0.0.1:8111 -> uid=1000(tcuser) gid=1000(tcuser) groups=1000(tcuser)
该文件可能包含敏感的命令输出。请勿将其纳入版本控制,并在不再需要时安全删除。
bash。../webapps/ROOT;非标准的 TeamCity 或 Servlet 容器布局可能无法正常工作。args 对象。首次提交的命令可独立运行,但在代码修正之前,该提示中的其他命令将失败。flowchart LR
A["Identify TeamCity version"] --> B{"Patched release?"}
B -- "No" --> C["Upgrade to 2025.11.7 / 2026.1.3+"]
B -- "Upgrade blocked" --> D["Apply JetBrains security patch plugin"]
C --> E["Restrict access to trusted networks or VPN"]
D --> E
E --> F["Review logs, credentials, artifacts, and pipelines"]2025.11.7、2026.1.3 或更新的受支持版本。此代码仅供在你拥有或明确获授权评估的环境中进行安全研究、验证和防御性测试。你有责任遵守适用的法律、合同及参与规则。作者和贡献者对未经授权的使用或由此造成的损害不承担任何责任。