CVE-2026-63077
Dans JetBrains TeamCity avant 2026.1.3, 2025.11.7, l'exécution de code à distance non authentifiée était possible via le protocole de polling de l'agent
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 5 août 2026
- Les agences fédérales américaines doivent la corriger avant le 8 août 2026 (BOD 22-01)
- Première attaque observée 8 jours après la divulgation
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Source : CISA KEV · 8 sept. 2026 24 août 2026 5 août 2026 5 août 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| jetbrains | teamcity | < 2025.11.7 |
Articles liés
VulnérabilitésAlerte critique pour JetBrains TeamCity On-Premises : correctif pour une vulnérabilité RCE sans authentification (CVE-2026-63077)
JetBrains corrige une faille RCE critique sans authentification (CVE-2026-63077) dans TeamCity. Mettez à jour vos serveurs pour éviter tout compromis.
VulnérabilitésAlerte TeamCity : une exécution de code à distance sans authentification menace les pipelines CI/CD
Le 28 juillet 2026, JetBrains a divulgué et corrigé une vulnérabilité critique CVE-2026-63077 affectant TeamCity On-Premises, le serveur d’intégration
VulnérabilitésQuatre failles critiques exploitées contre macOS, SharePoint, VMware vCenter et Windows
CISA ajoute quatre failles critiques au catalogue KEV, affectant macOS, SharePoint, VMware vCenter et Windows. Remédiation d'ici le 21 août 2026.
VulnérabilitésGit transformé en piège : sept agents IA peuvent exécuter du code depuis des dépôts
8 failles dans 7 agents IA (Goose, Codex, Claude Code...) exploitent Git core.fsmonitor pour exécuter du code via .git/config lors d'un git status
Cloud SecurityUne compromission de JetBrains Cadence a exposé des identifiants AWS après l’exploitation d’une RCE dans TeamCity
JetBrains révèle la compromission de Cadence via la RCE CVE-2026-63077 dans TeamCity : sauvegarde 2024 volée, identifiants AWS et fichiers S3 exposés.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.