[분석가] 분석 — CVE-2026-63077
CVE-2026-63077 enables unauthenticated remote code execution in JetBrains TeamCity via the agent‑polling deserialization flaw, so block external polling traffic and apply the ≥2026.1.3/2025.11.7 patch immediately.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.00649 · 악용난이도 moderate
🔍 공격 기법
공격자는 인증 없이 TeamCity 서버에 에이전트 폴링 요청을 전송하고, 해당 요청에 포함된 직렬화 객체를 조작하여 역직렬화를 트리거한다. 역직렬화 과정에서 임의 코드가 실행되면 서버 전체를 장악할 수 있다. (구체적인 파라미터명·Sink 위치는 현재 공개된 자료에서는 확인되지 않아 추정: pollResponse 등에 악성 객체가 포함될 가능성이 있음.)
악용 가능성: AV가 Network이므로 공격자는 네트워크를 통해 직접 접근할 수 있으며, AC가 Low이기 때문에 복잡한 사전 준비 없이도 실행이 가능하고 PR이 None인 점은 인증이 전혀 요구되지 않음을 의미합니다. UI가 None이므로 사용자의 상호작용 없이 자동화된 스크립트만으로도 악용이 가능합니다. EPSS 0.00649는 현재 관측된 실제 공격 시도가 매우 낮지만, 완전히 무시할 수준은 아니며, KEV에 등재되지 않은 점은 아직 대규모 야생 악용이 보고되지 않았음을 나타냅니다. 이 취약점은 TeamCity 에이전트가 주기적으로 폴링하는 agent‑polling 프로토콜(HTTP/HTTPS) endpoint를 통해 트리거되며, 해당 엔드포인트는 기본 설정에서 외부에 노출될 수 있습니다. 따라서 공격 표면은 TeamCity 서버의 AgentPolling API와 이를 호출하는 파라미터이며, 네트워크 접근이 가능한 내부·외부 공격자 모두가 대상이 될 수 있습니다. 이러한 조건을 종합하면, 이론적으로는 난이도가 낮고 인증·상호작용 요구가 없으며, 실제 위협 가능성은 현재 낮지만 환경에 따라 급격히 증가할 잠재력이 존재합니다.
💥 영향 분석
- 기술적 위험
- 성공 시 공격자는 TeamCity 서버에서 임의 명령을 실행해 CI/CD 파이프라인 전체를 장악하고, 빌드 설정·소스 코드·아티팩트를 조작하거나 유출할 수 있다.
역직렬화 특성상 메모리 손상이나 서비스 거부(DoS)도 동반될 가능성이 있다.
- 성공 시 공격자는 TeamCity 서버에서 임의 명령을 실행해 CI/CD 파이프라인 전체를 장악하고, 빌드 설정·소스 코드·아티팩트를 조작하거나 유출할 수 있다.
- 비즈니스 리스크
- CI/CD 시스템이 마비되면 소프트웨어 릴리즈 일정에 차질이 발생해 가용성 손실이 커진다.
- 코드·아티팩트 무결성 훼손은 ISO 27001, SOC 2 등 규제·컴플라이언스 위반 위험을 증대한다.
- 고객·파트너 신뢰도 하락으로 브랜드 이미지가 손상될 수 있다.
- 노출 규모
- JetBrains TeamCity 버전이 2026.1.3 미만(또는 2025.11.7 미만)이고, 에이전트 폴링 프로토콜에 외부에서 접근 가능한 모든 인스턴스가 대상이다. 다중 소스에서 일관성이 확인됐으며, 제품군 전체에 걸쳐 동일한 위험이 존재한다.
🔗 관련 취약점·체이닝
Deserialization 유형의 다른 CVE와 마찬가지로 악성 객체를 통해 클래스 로더 오용이나 메모리 조작이 가능하다. 현재 알려진 체인(예: 인증 우회·권한 상승 연계)은 미관측이며, 추가적인 권한 상승 취약점이 존재한다면 위험도가 더욱 커질 수 있다.
🔎 탐지
- TeamCity 로그에서 에이전트 폴링 시 발생하는 역직렬화 오류·예외 스택 트레이스를 모니터링한다.
- 네트워크 IDS/IPS에서
agent polling엔드포인트로 전송되는 비정상적인 바이너리 혹은 Base64‑encoded 직렬화 데이터 패턴을 탐지한다 (예:.*poll.*(data|payload)=.{100,}정규식). - 외부 IP가 폴링 엔드포인트에 접근하는 트래픽을 ACL·방화벽 로그와 비교해 의심 활동을 식별한다.
🛡️ 완화 방안
- 즉시 외부 IP에서 TeamCity 에이전트 폴링 엔드포인트로의 inbound 트래픽을 차단하는 네트워크 ACL를 적용한다.
- 가능한 경우 인증 요구 설정을 활성화하고, 에이전트 등록을 내부망에 한정한다.
- JetBrains에서 제공한 최신 패치(버전 ≥ 2026.1.3 또는 2025.11.7)로 업데이트하고, 적용 후 정상 동작을 검증한다.
- 패치 적용 전까지는 직렬화 입력값에 대한 화이트리스트 기반 검증·WAF 규칙을 추가해 의심 객체를 차단한다.
- 위 조치를 시행하는 동안 관련 로그와 IDS/IPS 알림을 지속적으로 관찰하고, 이상 징후 발견 시 즉시 대응 절차를 실행한다.
우선순위 판단 근거: CVSS 9.8(critical)·다중 소스 일관성 확인·EPSS 0.00649(실제 악용 사례는 적지만 중간 수준 위험)·KEV 미등재·exploit = moderate 로, 규칙 기반 “scheduled (이번 주 내)” 대응이 결정되었다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.00649 · exploit=moderate · in_scope=None