Alerte critique pour JetBrains TeamCity On-Premises : correctif pour une vulnérabilité RCE sans authentification (CVE-2026-63077)
Vulnérabilités

Image d’illustration générée par IA

Alerte critique pour JetBrains TeamCity On-Premises : correctif pour une vulnérabilité RCE sans authentification (CVE-2026-63077)

JetBrains corrige une faille RCE critique sans authentification (CVE-2026-63077) dans TeamCity. Mettez à jour vos serveurs pour éviter tout compromis.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Introduction

Le 29 juillet 2026, JetBrains a publié un bulletin de sécurité urgent pour toutes les versions on-premises de TeamCity, le célèbre serveur d'intégration continue. La vulnérabilité, identifiée sous le code CVE-2026-63077 et évaluée avec un score CVSS de 9.8 (critique), permet l'exécution de code à distance sans aucune authentification. Le chercheur Antoni Tremblay a signalé le problème le 10 juillet 2026 et, à l'heure actuelle, aucun exploit public ni tentative d'exploitation active n'ont été signalés. Les instances TeamCity Cloud ont déjà été mises à jour.

Analyse technique

La faille réside dans la logique du protocole d'interrogation (polling) utilisé par les agents de build pour communiquer avec le serveur. Dans les conditions par défaut, ce mécanisme n'applique pas de vérifications suffisantes sur les requêtes entrantes, ce qui permet à un attaquant non authentifié – pour autant qu'il puisse atteindre le serveur via HTTP(S) – d'invoquer des points de terminaison internes. En exploitant cette brèche, il est possible de contourner les contrôles d'authentification et d'envoyer des commandes arbitraires qui sont exécutées avec les privilèges du processus TeamCity au niveau du système d'exploitation.

Impact

Un attaquant qui compromet un serveur TeamCity On-Premises peut obtenir un contrôle total du processus, exposant des données sensibles telles que le code source, les configurations de build, les identifiants stockés dans les variables d'environnement et les clés API. De plus, il peut altérer l'état du serveur, modifier les pipelines de déploiement et, dans les cas les plus graves, se déplacer latéralement au sein du réseau d'entreprise. La facilité d'exploitation (aucune authentification requise) rend cette vulnérabilité particulièrement dangereuse pour les organisations qui exposent le service sur des réseaux publics.

Atténuation

JetBrains recommande la mise à jour immédiate vers les versions corrigées :

  • TeamCity 2025.11.7
  • TeamCity 2026.1.3

Pour les environnements qui ne peuvent pas appliquer la mise à niveau immédiatement, un plugin de correctif de sécurité est disponible, compatible avec les versions 2017.1 et ultérieures. Cette solution corrige exclusivement la CVE-2026-63077 et n'inclut pas d'autres améliorations de sécurité : elle doit être considérée comme une mesure temporaire.

Bonnes pratiques supplémentaires :

  • Limiter l'accès aux serveurs TeamCity via VPN ou pare-feu ;
  • Activer l'authentification multifacteur pour tous les comptes ;
  • Ne pas exposer sur Internet l'écran de connexion ou les API REST du serveur ;
  • Surveiller les journaux pour détecter toute activité anormale liée à l'interrogation des agents.

FAQ

1. Qu'est-ce que la vulnérabilité CVE-2026-63077 ? Il s'agit d'une faille critique (CVSS 9.8) dans le protocole d'interrogation des agents de TeamCity On-Premises. Elle permet à un attaquant sans identifiants d'exécuter des commandes arbitraires sur le serveur, prenant ainsi le contrôle du processus TeamCity et potentiellement de l'ensemble de l'hôte.

2. Quelles versions de TeamCity sont concernées ? Toutes les installations on-premises antérieures aux versions 2025.11.7 et 2026.1.3. Les versions 2017.1 et ultérieures peuvent recevoir un correctif provisoire via le plugin de correctif de sécurité de JetBrains. TeamCity Cloud n'est pas à risque car il est mis à jour de manière centralisée.

3. Comment puis-je vérifier si j'ai déjà été compromis ? Pour l'instant, il n'y a aucune preuve d'attaques actives exploitant cette vulnérabilité. Cependant, JetBrains conseille d'examiner les journaux du serveur à la recherche de requêtes suspectes sur les points de terminaison d'interrogation des agents et d'effectuer une analyse antivirus sur les hôtes critiques, puis de mettre à jour le logiciel immédiatement.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésJetBrains TeamCityCVE-2026-63077vulnérabilité RCEcorrectif sécuritéserveur CI/CDsécurité informatique
Retour à l'accueil