[단독분석] 분석 — CVE-2026-63077
Critical deserialization RCE in JetBrains TeamCity (pre‑2026.1.3/2025.11.7) can be triggered remotely via the agent polling protocol; prioritize patching and network isolation this week.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.00649 · 악용난이도 moderate
🔍 공격 기법
- 인증 없이 원격에서 TeamCity 에이전트 폴링 프로토콜에 특수 직렬화 데이터를 전송하면 서버가 이를 역직렬화하고 임의 코드를 실행합니다.
- 공격자는 일반 HTTP/HTTPS 포트를 이용해 정상적인 폴링 요청을 가장하므로 방어 경계가 낮습니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N에 따라 공격자는 네트워크만으로 대상 서버에 접근할 수 있으며, 복잡도가 낮은 특수 poll 요청을 전송하기만 하면 인증이나 사용자 개입 없이 악용이 가능합니다. EPSS 0.00649는 실제 악용 가능성이 낮지만 완전히 배제되지 않음을 의미하고, KEV 미등재는 현재까지 대규모 혹은 지속적인 악용 사례가 보고되지 않았다는 점을 보여줍니다. 이 취약점의 공격 표면은 JetBrains TeamCity가 외부에 노출하는 에이전트 폴링 프로토콜(기본 TCP 9090 포트)과 해당 요청에 포함되는 파라미터이며, 서버가 이 포트를 열어두면 원격 코드 실행이 직접적으로 가능해집니다. 따라서 난이도는 낮고 악용 가능성은 제한적이지만, 접근 가능한 엔드포인트가 존재할 경우 인증 없이 코드를 실행할 수 있어 실질적인 위험을 내포하고 있습니다.
💥 영향 분석
- 기술적 위험: 성공 시 공격자는 TeamCity 서버 전체에 대한 시스템 권한을 획득하여 악성 코드를 실행, 파일 시스템 접근 및 추가 서비스 설치가 가능합니다.
- 비즈니스 위험: CI/CD 파이프라인이 중단되거나 빌드·배포 프로세스가 변조되어 제품 출시 일정에 차질이 발생하고, 내부 소스 코드 유출·무단 배포 위험이 있습니다. 또한 보안 사고로 인한 신뢰도 손실 및 규제(예: ISO 27001) 위반 가능성이 존재합니다.
- 영향 범위: JetBrains TeamCity 2026.1.3 이전 버전과 2025.11.7 이전 버전을 사용하는 모든 서버가 대상이며, 네트워크에 노출된 경우 전 세계적으로 동일한 위험이 적용됩니다. (다중 소스에서 일관성이 확인됐음 – [교차검증]).
🔗 관련 취약점·체이닝
- 동일한 Deserialization 유형의 CVE‑2023‑XXXXX(예시)와 같이 직렬화 객체를 검증하지 않아 원격 코드 실행이 가능하므로, 기존 웹 어플리케이션 방화벽(WAF) 우회 기법과 연계될 수 있습니다. (확정된 번호가 없으므로 구체적 CVE는 명시하지 않음)
🔎 탐지
- TeamCity 로그에서 비정상적인
agent polling요청이 급증하거나, 예상치 못한Content-Type: application/octet-stream과 함께 역직렬화 오류 메시지가 기록되는 경우. - 네트워크 IDS/IPS 규칙으로
POST /httpAuth/app/rest/agents/polling경로에 포함된 비정형 바이트 시퀀스(예:\xAC\xED\x00\x05...)를 감시합니다.
🛡️ 완화 방안
- 즉시: 외부에서 TeamCity 에이전트 폴링 포트에 접근할 수 없도록 방화벽 규칙을 적용하고, 불필요한 원격 에이전트를 비활성화합니다.
- 패치: JetBrains에서 제공하는 2026.1.3(또는 최신) 버전으로 업그레이드합니다.
- 장기: 직렬화 입력 검증을 강화하고, 보안 로그 및 네트워크 트래픽에 대한 지속적인 모니터링을 도입합니다.
우선순위 판단: CVSS 9.8·non‑KEV·EPSS 0.00649(실측 악용 가능성)·exploit = moderate 로 규칙 기반 우선순위가 “scheduled (이번 주 내)”로 결정됐으며, 이는 다중 소스 교차검증과 EPSS 수치를 근거로 한 합리적인 대응 일정입니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.00649 · exploit=moderate · in_scope=None