TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取
Tech News

TeamCity 爆重大未登入 RCE:管理員要即刻升級兼收緊 server 存取

圖片:via iThome — https://www.ithome.com.tw/news/177909
TechLab 編輯部(譯)·

全部自建版本受影響,Cloud 客戶毋須處理

iThome 報道,JetBrains 喺 7 月 27 日公開 TeamCity 漏洞 CVE-2026-63077。呢個漏洞唔使帳戶或者任何登入權限,攻擊者只要可以經 HTTP(S) 連到 TeamCity server,就有機會利用 agent polling protocol 繞過驗證,再以 TeamCity server process 嘅權限執行系統指令。JetBrains 將佢列作重大漏洞,NVD 所載嘅 CVSS 3.1 分數係 9.8

全部 On-Premises 版本都要處理

影響範圍唔係得某一兩個舊版,而係 全部 TeamCity On-Premises 版本。修補已經放入 2025.11.7 同 2026.1.3,管理員應該先備份資料、檢查第三方 plugin 相容性,再經內置更新功能、官方安裝檔或者新版 Docker image 升級。至於 TeamCity Cloud,JetBrains 話所需措施已經套用,亦冇發現 Cloud 環境經呢個漏洞遇襲,所以 Cloud 客戶唔使自行更新或者裝 patch。

JetBrains 公告發布時話未掌握漏洞遭主動利用嘅證據,暫時亦冇官方資料顯示佢已經引發大規模攻擊。不過,呢句唔等於可以等下一個維護時段先算:漏洞唔使登入、攻擊門檻低,而且一旦成功,受影響嘅唔止 TeamCity 本身,仲可能波及 build artifact 同下游部署流程,公開喺網上嘅 server 尤其要快手處理。

JetBrains TeamCity 重大安全漏洞官方公告配圖

圖片:JetBrains

升唔到新版就裝專用 patch

如果舊環境暫時升唔到 2025.11.7 或 2026.1.3,JetBrains 為 TeamCity 2017.1 或更新版本提供 security patch plugin。2024.03 起嘅版本會自動下載可用安全 patch 同通知管理員,但仍然要入 Administration/Updates 檢查同套用。仲有一點要留意:2017.1 至 2018.1 裝完要重新啟動 server,2018.2 起先可以毋須重啟就啟用。

呢個 plugin 只修補 CVE-2026-63077,唔會順手補返舊版本累積落嚟嘅其他問題。JetBrains 同期推出嘅兩個維護版本各自修正超過 20 個安全漏洞,所以 patch plugin 比較似臨時止血方案。環境許可嘅話,完成緊急修補之後仍然應該安排完整升級,唔好長期留喺多年冇更新嘅版本。

修補之外要檢查存取權限同憑證

管理員應該即刻盤點邊啲 TeamCity server 可以由公司網絡以外接觸,最少先用 firewall、VPN、反向 proxy allowlist 或其他存取層,限制登入頁、REST API 同相關 HTTP(S) 流量只畀可信網絡。JetBrains 亦建議 TeamCity server process 只保留運作所需嘅最低系統權限,server 同 build agent 分開放喺獨立主機,減低一部機失守後橫向擴散嘅空間。

如果 server 曾經公開對外,或者 log、設定、帳戶同 build 狀態有異常,就要當成事故排查。TeamCity 可能保存源碼平台 token、雲端帳戶憑證、container registry 密碼同部署 key;確認有可疑活動時,應該撤銷及重發相關憑證,再核對近期 build artifact 同部署紀錄有冇俾人改過。今次修補堵住入口,但已經外洩嘅憑證唔會跟住自動失效。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook