
TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取
全部自建版本受影響,Cloud 客戶毋須處理
iThome 報道,JetBrains 喺 7 月 27 日公開 TeamCity 漏洞 CVE-2026-63077。呢個漏洞唔使帳戶或者任何登入權限,攻擊者只要可以經 HTTP(S) 連到 TeamCity server,就有機會利用 agent polling protocol 繞過驗證,再以 TeamCity server process 嘅權限執行系統指令。JetBrains 將佢列作重大漏洞,NVD 所載嘅 CVSS 3.1 分數係 9.8。
全部 On-Premises 版本都要處理
影響範圍唔係得某一兩個舊版,而係 全部 TeamCity On-Premises 版本。修補已經放入 2025.11.7 同 2026.1.3,管理員應該先備份資料、檢查第三方 plugin 相容性,再經內置更新功能、官方安裝檔或者新版 Docker image 升級。至於 TeamCity Cloud,JetBrains 話所需措施已經套用,亦冇發現 Cloud 環境經呢個漏洞遇襲,所以 Cloud 客戶唔使自行更新或者裝 patch。
JetBrains 公告發布時話未掌握漏洞遭主動利用嘅證據,暫時亦冇官方資料顯示佢已經引發大規模攻擊。不過,呢句唔等於可以等下一個維護時段先算:漏洞唔使登入、攻擊門檻低,而且一旦成功,受影響嘅唔止 TeamCity 本身,仲可能波及 build artifact 同下游部署流程,公開喺網上嘅 server 尤其要快手處理。

圖片:JetBrains
升唔到新版就裝專用 patch
如果舊環境暫時升唔到 2025.11.7 或 2026.1.3,JetBrains 為 TeamCity 2017.1 或更新版本提供 security patch plugin。2024.03 起嘅版本會自動下載可用安全 patch 同通知管理員,但仍然要入 Administration/Updates 檢查同套用。仲有一點要留意:2017.1 至 2018.1 裝完要重新啟動 server,2018.2 起先可以毋須重啟就啟用。
呢個 plugin 只修補 CVE-2026-63077,唔會順手補返舊版本累積落嚟嘅其他問題。JetBrains 同期推出嘅兩個維護版本各自修正超過 20 個安全漏洞,所以 patch plugin 比較似臨時止血方案。環境許可嘅話,完成緊急修補之後仍然應該安排完整升級,唔好長期留喺多年冇更新嘅版本。
修補之外要檢查存取權限同憑證
管理員應該即刻盤點邊啲 TeamCity server 可以由公司網絡以外接觸,最少先用 firewall、VPN、反向 proxy allowlist 或其他存取層,限制登入頁、REST API 同相關 HTTP(S) 流量只畀可信網絡。JetBrains 亦建議 TeamCity server process 只保留運作所需嘅最低系統權限,server 同 build agent 分開放喺獨立主機,減低一部機失守後橫向擴散嘅空間。
如果 server 曾經公開對外,或者 log、設定、帳戶同 build 狀態有異常,就要當成事故排查。TeamCity 可能保存源碼平台 token、雲端帳戶憑證、container registry 密碼同部署 key;確認有可疑活動時,應該撤銷及重發相關憑證,再核對近期 build artifact 同部署紀錄有冇俾人改過。今次修補堵住入口,但已經外洩嘅憑證唔會跟住自動失效。
參考來源
- iThome — JetBrains修補CI/CD平臺TeamCity重大漏洞 — original report
- JetBrains:CVE-2026-63077 官方安全公告 — 確認受影響版本、利用條件、修補方法、Cloud 狀態同官方防護建議
- NVD:CVE-2026-63077 — 核對 CVSS 3.1 分數、漏洞類型同公開記錄
- JetBrains:TeamCity 2026.1.3 與 2025.11.7 更新公告 — 確認兩個維護版本所包含嘅安全修正同升級途徑
- JetBrains:升級 TeamCity Server 與 Agents — 核對升級前備份、plugin 相容性同安全 patch 操作資料
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







