CVE-2026-100255 JetBrains TeamCity 管理员账户接管漏洞
影响攻击者可接管管理员账户,获取系统最高权限
AI 研判
JetBrains TeamCity 在 2026.2、2026.1.4、2025.11.8 之前的版本中存在管理员账户接管漏洞。攻击者可通过密码重置流程实现管理员账户接管。该漏洞 CVSS 评分为 8.1,属于高危漏洞。
影响范围
JetBrains TeamCity
JetBrains TeamCity 2026.2、2026.1.4、2025.11.8 之前的版本。
漏洞详情
漏洞位于密码重置功能中,攻击者可利用密码重置流程中的逻辑缺陷绕过身份验证,将管理员账户的密码重置为攻击者可控的值,从而完全接管管理员账户。成功利用后可获得 TeamCity 服务器的最高管理权限。
利用条件与风险
利用需能够访问 TeamCity 的密码重置接口,具体前置条件暂无公开信息;一旦成功即可完全控制 CI/CD 服务器,实战风险高。
修复建议
建议升级至 JetBrains TeamCity 2026.2、2026.1.4 或 2025.11.8 及更高版本;临时缓解措施暂无公开信息。
原始情报
In JetBrains TeamCity before 2026.2,
2026.1.4,
2025.11.8 administrator account takeover was possible via password reset