CVE-2026-44413JetBrains TeamCity在2026.1及2025.11.5之前的版本中存在安全漏洞。经过身份验证的用户可利用该漏洞将服务器API暴露给未授权访问。由于CVSS评分高达8.2,该漏洞属于高危级别。攻击者无需用户交互即可通过网络发起攻击,成功利用后可能导致服务器机密性受损和完整性降低,建议管理员立即采取修复措施。
该漏洞主要涉及JetBrains TeamCity服务器端的访问控制逻辑错误。在受影响版本中,系统未能有效隔离经过身份验证的特定操作与全局API安全设置。攻击者需要拥有一个合法的TeamCity账户身份。利用过程中,攻击者向服务器发送特制的API请求或管理指令,利用系统对特定操作的权限校验疏漏,诱导服务器将原本受保护的内部API端点公开。由于CVSS评分为8.2且攻击向量为网络(AV:N),攻击者可远程触发该机制。一旦API被暴露,未经身份验证的攻击者即可直接访问这些端点,获取敏感构建信息、源代码片段或用户数据(C:H),甚至可能对服务器配置进行有限度的篡改(I:L)。这本质上是一个由认证用户触发,导致权限边界被打破的安全问题,具有极高的利用风险。