构建服务器曝已遭利用的高危漏洞软件企业先做三步自查

软件公司里有一类服务器存在感很低:构建服务器。代码提交之后,由它自动编译、打包、发布,平时没人多看一眼,往往在内网角落一跑几年。九月底,美国网络安全与基础设施安全局(CISA)把常用自建构建软件 JetBrains TeamCity 的一个高危漏洞列入「已知被利用漏洞(KEV)」清单——进这个清单意味着已经有人真的在利用它攻击,不是理论上的风险。

这个漏洞编号 CVE-2026-63077,严重性评分 9.8(满分 10):攻击者不需要任何账号密码,就能在构建服务器上执行系统命令,相当于整机接管。所有本地部署版本都受影响,云托管版官方已自动修补,不需要用户操作。官方修复版本为 2025.11.7 与 2026.1.3,升级即闭环。

构建服务器失陷的后果比一般服务器更重。它是「给下游投毒」的位置——编译产物、更新安装包都从它手里过,攻击者在构建环节动了手脚,客户装上的每一个「正版更新」都可能是带毒的;它手里往往还握着代码仓库和发布通道的密钥,失守等于钥匙串整个交出去;文件被加密勒索,也是这类服务器的常见剧本。三步自查,建议研发负责人这两天就过一遍。

一查有没有:公司是否在用 TeamCity 本地版——问研发或运维,也可以在内网扫一下常用服务端口。没有这台设备,这一轮可以安心。

二查版本:在用的立即核对版本号,低于 2025.11.7 或 2026.1.3 的一律升级;构建服务器不能联网自动更新的,安排停机窗口手动升级,别拖到节后。

三查暴露面:构建服务器原则上不该对互联网开放,映射到公网的端口立即收回;顺带把内网里其他默默跑着的老服务器也盘一遍——下月起施行的网络空间安全监督检查,查的正是这类长期没人管的资产的安全责任有没有落实。

最后提醒一句:动手前以 CISA 清单和厂商官方公告为准,不要点开来路不明的「补丁通知」邮件——借漏洞预警行钓鱼之实,已经是固定搭配。

软件公司的开发基础设施(代码仓库、构建、发布通道)怎么盘点加固,贵州诚鑫致达科技可以上门帮研发团队做一次安全体检。

(信息来源:JetBrains 官方安全公告「Critical Security Issue Affecting TeamCity On-Premises」;美国 CISA 已知被利用漏洞(KEV)目录,2026 年 9 月下旬收录;SANS NewsBites 2026-09-25 期)



企业存储选型参考|诚鑫致达科技

做机房存储、虚拟化或监控归档,群晖在售机型参考:RS2423RP+(12 盘位机架式,冗余电源,机房上架首选)。企业存储规划与后续运维,搜「诚鑫致达」能找到我们。