新聞

7月27日開發工具供應商JetBrains發布資安公告,他們在CI/CD平臺TeamCity發現重大等級的資安漏洞CVE-2026-63077,一旦遭到利用,攻擊者可在未經身分驗證的情況下,透過HTTP或HTTPS連線存取TeamCity伺服器,繞過身分驗證檢查並執行任意作業系統指令,影響所有本地建置(On-Premises)版TeamCity執行個體,雲端版TeamCity Cloud該公司已實作必要措施。JetBrains已為本地建置用戶發布2025.11.7與2026.1.3版進行修補,若無法及時升級,用戶也可以套用安全修補程式外掛,以在不需重新啟動TeamCity伺服器的情況下修補。

針對這個弱點造成的影響,JetBrains表示,只要能透過HTTP或HTTPS存取的TeamCity伺服器,都會曝險,該公司強調利用漏洞無需通過身分驗證,具體而言是透過TeamCity的代理程式輪詢(polling)協定觸發,使得攻擊者能透過TeamCity伺服器的處理程序權限執行作業系統命令,一旦成功利用,就有可能導致TeamCity存放的組態設定、憑證、伺服器更動的狀態等資料暴露,並危及下游CI/CD管線的完整性。JetBrains強調,此漏洞目前尚未出現遭積極利用的情形。