
TeamCity 漏洞已有人攻擊:自架 server 而家要點修補
所有 On-Premises 版本都有風險,應即時升級或者裝官方修補 plugin
iThome 報道,美國網絡安全及基建安全局 CISA 喺 8 月 5 日將 CVE-2026-63077 加入已知受利用漏洞清單(KEV)。呢個漏洞影響 JetBrains TeamCity On-Premises,CVSS 3.1 評分係 9.8 分。攻擊者只要經 HTTP 或 HTTPS 接觸到 TeamCity server,就有機會毋須登入,直接用 server process 權限執行作業系統指令。
7 月尾話未見攻擊,8 月初情況已經唔同
時間線要分清楚。JetBrains 7 月 27 日公開漏洞時,表示當時未掌握有人實際利用;CISA 到 8 月 5 日就將狀態改成 active exploitation,亦把漏洞放入 KEV。美國聯邦機構嘅處理期限係 8 月 8 日,只有三日。呢個死線唔直接規管一般公司,不過 CISA 只畀三日處理,反映風險相當高;自架 TeamCity 唔應等到下次例行更新先修補。

圖片:JetBrains
點解 CI/CD server 失守特別麻煩
TeamCity 唔只係一個顯示 build 結果嘅網頁。JetBrains 官方文件講明,server 會管理 build agents,而 agents 又可以拉取 source code、執行指令同產生部署檔案;server 亦可能保存 VCS SSH key、build 參數、設定、日誌同 artifacts。換句話講,攻擊者一旦控制 server,影響可以沿住 build chain 擴散,掂到程式碼、套件、部署憑證,甚至改動交付畀下一個環境嘅檔案。
JetBrains 亦警告,成功利用漏洞可令 TeamCity 資料、設定同已存憑證外洩,亦可能改寫 server 狀態、build artifacts 同下游 CI/CD pipeline。呢點先解釋到漏洞點解有 9.8 分:問題唔止係 TeamCity 本身停機,連由佢控制嘅軟件供應鏈都要重新確認可信程度。
自架版本應該點處理
所有 TeamCity On-Premises 版本都受影響,修正已經放入 2025.11.7 同 2026.1.3。用緊相應分支嘅團隊應直接升級;JetBrains 話兩個更新各自修補超過 20 個安全問題,所以條件許可嘅話,完整升級穩陣過只補今次單一漏洞。TeamCity Cloud 就已經由官方處理,客戶毋須自行安裝更新,JetBrains 亦話冇發現 Cloud 環境經呢個漏洞遭入侵。
暫時升唔到版本,可以安裝 JetBrains 為 TeamCity 2017.1 或以上推出嘅 security patch plugin。不過個 plugin 只處理 CVE-2026-63077,唔包其他安全修正。2017.1 至 2018.1 裝完要重啟 server;2018.2 起可以直接啟用。2024.03 或更新版本會自動下載可用安全 plugin,但管理員仍要入 Administration → Updates 確認同套用,收到通知唔等於已經修好。
補完都要查有冇俾人入過
修補只會截住之後嘅利用,唔會清走早已入侵嘅帳戶、指令或者遭改動嘅 artifacts。曾經把 TeamCity 登入頁或 REST API 放出公網嘅公司,更新後應檢查存取紀錄、管理員同 build 設定變更、異常 agent 活動,同近期輸出嘅部署檔案;見到可疑跡象,就要按受影響範圍更換 VCS、registry、雲端同部署憑證。CISA 同 JetBrains 公開資料暫時冇提供針對今次攻擊嘅明確 IOC,所以只靠掃一串 IP 或檔名都唔夠。
之後亦應只准經可信網絡或 VPN 存取 TeamCity,限制 server process 嘅權限,再將 server 同 build agents 放喺唔同主機。呢啲設定幫唔到今次修補,但下次再有未公開漏洞時,可以明顯收窄攻擊入口同受影響範圍。
參考來源
- iThome — 美國警告TeamCity重大漏洞遭積極利用 — original report
- JetBrains:CVE-2026-63077 官方安全公告 — 核對受影響版本、漏洞能力、修補版本、plugin 安裝細節同最初披露時間線。
- CISA Known Exploited Vulnerabilities Catalog — 確認漏洞已知受利用、2026 年 8 月 5 日收錄同 8 月 8 日期限。
- NVD:CVE-2026-63077 — 核對 CVSS 9.8、CWE-502、受影響版本同 CISA active exploitation 狀態。
- JetBrains TeamCity Security Notes — 補充 server、build agents、VCS 憑證同網絡隔離嘅官方安全建議。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







