La faille RCE de TeamCity, exploitée, expose les serveurs de compilation aux rançongiciels

CVE-2026-63077 : RCE TeamCity critique exploitée sans auth, liée aux rançongiciels. Versions corrigées et actions CISA urgentes.

La faille RCE de TeamCity, exploitée, expose les serveurs de compilation aux rançongiciels
Vulnérabilités

Image d’illustration générée par IA

Une vulnérabilité critique de JetBrains TeamCity est exploitée dans des campagnes de rançongiciel. Les attaquants ont commencé à viser les serveurs exposés sans avoir besoin d’identifiants.

Référencée sous le numéro CVE-2026-63077, la faille permet l’exécution de code à distance via le protocole d’interrogation des agents de TeamCity. Un attaquant capable d’accéder au service en HTTP ou en HTTPS peut contourner l’authentification et exécuter des commandes du système d’exploitation avec les privilèges du processus serveur TeamCity.

Le 5 août 2026, la CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités exploitées, le Known Exploited Vulnerabilities (KEV). Une mise à jour ultérieure du catalogue, signalée le 24 septembre 2026, a établi un lien entre la faille et des activités de rançongiciel. Ni les opérateurs de rançongiciel ni les incidents visant des victimes précises n’ont été identifiés.

Un accès aux commandes du système d’exploitation sans authentification

TeamCity est une plateforme de CI/CD déployée sur site, qui automatise la compilation, les tests et le déploiement des logiciels. Sa place au cœur des environnements de développement rend particulièrement lourdes de conséquences les compromissions du serveur.

La CISA classe CVE-2026-63077 comme une « vulnérabilité de désérialisation de données non fiables dans JetBrains TeamCity ». La NVD la rattache à CWE-502, qui concerne la désérialisation non sécurisée, et lui attribue un score CVSS v3 de 9,8.

Le vecteur complet est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cette évaluation correspond à une attaque accessible par le réseau, de faible complexité, qui ne nécessite ni privilèges ni interaction de l’utilisateur. Une exploitation réussie peut compromettre la confidentialité, l’intégrité et la disponibilité.

Selon les explications techniques de JetBrains, un attaquant non authentifié peut exploiter le protocole d’interrogation des agents pour contourner les contrôles d’authentification. Il peut ensuite exécuter des commandes arbitraires dans le contexte du processus serveur TeamCity.

Les conséquences concrètes dépendent des droits attribués à ce processus et des ressources auxquelles l’hôte peut accéder. Une compromission pourrait exposer les données TeamCity, les fichiers de configuration et les identifiants stockés par le service ou utilisés par celui-ci. Les attaquants pourraient aussi modifier l’état du serveur ou perturber les tâches de compilation.

Le risque pour l’intégrité est plus large encore. TeamCity produisant des artefacts logiciels et intervenant dans les processus de déploiement, la prise de contrôle du serveur pourrait permettre de manipuler les livrables de compilation ou les processus CI/CD en aval. Aucun incident précis touchant la chaîne d’approvisionnement et lié à cette vulnérabilité n’a toutefois été signalé.

Des informations de correctif différentes selon les branches de version et les sources

Les informations disponibles sur les versions sont incohérentes. Il n’est donc pas possible de les résumer à une seule plage de versions concernées faisant autorité.

Un article du 24 septembre sur l’exploitation active de la faille à des fins de rançongiciel indique que JetBrains l’a corrigée le 25 juillet dans les versions suivantes de TeamCity On-Premises :

  • TeamCity On-Premises 2025.11.7
  • TeamCity On-Premises 2026.1.3

Les données structurées de la NVD indiquent que jetbrains teamcity < 2025.11.7 est concerné. En revanche, sa description précise que la vulnérabilité touche les versions antérieures à 2025.11.7 et à 2026.1.3.

L’alerte de la CISA ne précise pas quelles versions sont concernées ni lesquelles sont corrigées. Les administrateurs devraient donc consulter les instructions de mise à niveau de JetBrains correspondant à la branche déployée dans leur environnement, plutôt que de se fier à la plage unique figurant dans les données structurées de la NVD.

Les installations accessibles depuis Internet doivent être traitées sans délai. Shadowserver aurait recensé un peu plus de 160 serveurs TeamCity toujours vulnérables à CVE-2026-63077. Ce chiffre est en baisse par rapport au décompte initial, qui s’élevait à environ 700 serveurs vulnérables exposés, peu après la disponibilité des correctifs.

Ces chiffres reflètent l’exposition observable sur Internet, et non le nombre total de systèmes vulnérables. Les instances TeamCity accessibles uniquement depuis des réseaux d’entreprise, des VPN ou d’autres accès restreints peuvent ne pas apparaître dans ces données de balayage.

L’inscription au KEV confirme l’exploitation, mais les détails sur les rançongiciels restent limités

La CISA a ajouté CVE-2026-63077 au catalogue KEV le 5 août 2026, sur la base d’éléments montrant que des attaquants l’exploitaient déjà.

La date limite de remédiation fixée aux agences fédérales américaines était le 8 août 2026. Les mesures exigées leur demandent d’appliquer les mesures d’atténuation du fournisseur, de suivre les recommandations de la directive BOD 26-04 en matière de correctifs fondés sur les risques et de respecter les exigences de la CISA en matière de triage forensique. Les agences doivent également évaluer l’exposition de chaque actif à Internet.

Pour les services cloud concernés, les mesures préconisent de suivre les recommandations applicables de la directive BOD 26-04. Si aucune mesure d’atténuation n’est disponible, le produit concerné doit être abandonné.

Le 7 août, JetBrains a confirmé que la faille était exploitée dans la nature et aurait diffusé des indicateurs de compromission. Les valeurs exactes de ces indicateurs n’ont pas été rendues publiques dans les informations disponibles : aucune adresse IP, empreinte de fichier, nom de domaine ou nom de fichier précis ne peut donc être fourni.

Une mise à jour ultérieure du KEV a établi un lien avec des activités de rançongiciel, et la fiche de la NVD indique elle aussi que la faille est utilisée dans des campagnes de rançongiciel. La CISA n’a nommé aucun groupe, décrit aucune chaîne d’intrusion ni publié d’éléments concernant des incidents précis.

Cette distinction est importante sur le plan opérationnel. L’exploitation active et l’utilisation de rançongiciels sont confirmées, mais les données disponibles ne permettent pas d’identifier les opérateurs, de savoir comment ils repèrent leurs cibles ni de déterminer quel rançongiciel est déployé après la compromission de TeamCity.

Le rôle de TeamCity peut amplifier les conséquences

Selon JetBrains, plus de 30 000 équipes DevOps utilisent TeamCity. Parmi les utilisateurs cités figurent des équipes de Citibank, Amazon Games, Tesla et Samsung, mais rien n’indique que ces organisations aient été compromises via CVE-2026-63077.

Un serveur TeamCity peut occuper une position de confiance entre les dépôts de code source, les agents de compilation, les espaces de stockage d’artefacts et les systèmes de déploiement. Il peut également gérer des identifiants de service ou des jetons nécessaires pour accéder à ces systèmes.

Les équipes de réponse à incident ne devraient donc pas traiter l’exploitation comme un simple incident touchant un serveur web. L’enquête pourrait devoir couvrir les agents de compilation connectés, les dépôts, les registres d’artefacts et les identifiants accessibles au processus TeamCity.

Ce n’est pas la première fois que TeamCity apparaît dans les données de la CISA sur les vulnérabilités exploitées. Depuis octobre 2023, la CISA a identifié quatre failles de sécurité TeamCity exploitées dans la nature, toutes présentées comme liées à des attaques par rançongiciel. Les informations disponibles ne précisent pas les trois autres vulnérabilités.

Des opérateurs soutenus par des États se sont également intéressés à de précédentes failles de TeamCity. En octobre 2024, les agences américaines et britanniques chargées de la cybersécurité ont averti que APT29, groupe lié au Service des renseignements extérieurs russe, ciblait à grande échelle des serveurs TeamCity et Zimbra vulnérables. Rien ne permet d’attribuer l’exploitation actuelle à des fins de rançongiciel à APT29.

Les administrateurs doivent corriger la faille et enquêter, pas seulement mettre à niveau

Les organisations qui utilisent TeamCity On-Premises devraient commencer par recenser toutes leurs installations, y compris les instances de test oubliées et les serveurs exposés par l’intermédiaire de mandataires inverses. Les systèmes accessibles depuis Internet sont à traiter en priorité.

Les administrateurs devraient ensuite :

  1. Effectuer la mise à niveau conformément aux instructions de JetBrains. Les versions signalées comme corrigées sont 2025.11.7 et 2026.1.3, mais la version à installer dépend de la branche actuellement utilisée.
  2. Restreindre les accès si une mise à jour immédiate est impossible. JetBrains recommande de limiter l’accès à TeamCity aux réseaux de confiance jusqu’à la mise à jour du serveur.
  3. Rechercher toute compromission avant et pendant la remédiation. Installer une version corrigée ne supprime pas un attaquant qui aurait déjà obtenu la capacité d’exécuter des commandes ou mis en place une persistance.
  4. Examiner les privilèges du processus TeamCity. Les équipes d’enquête devraient déterminer quels fichiers, identifiants, dépôts et systèmes connectés étaient accessibles à ce compte.
  5. Étendre l’enquête aux dépendances CI/CD. Si une compromission du serveur est suspectée, les agents de compilation, les artefacts, les définitions de pipelines et les identifiants de déploiement peuvent également devoir être vérifiés.
  6. Obtenir directement auprès de JetBrains les indicateurs publiés. Leur diffusion a été signalée, mais aucune valeur ne figure dans les informations rendues publiques.

Si des éléments indiquent une exploitation, les organisations devraient renouveler les identifiants accessibles à TeamCity et vérifier l’intégrité des compilations produites pendant la période de compromission présumée. Les mesures d’enquête précises dépendront de l’architecture locale et des journaux disponibles.

CVE-2026-63077 n’est plus une vulnérabilité à corriger par précaution. Il s’agit d’une faille serveur exploitable à distance et sans authentification, inscrite au KEV et associée à des rançongiciels, alors que des systèmes vulnérables non corrigés restent visibles en ligne.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésTeamCityCVE-2026-63077RCErançongicielCISA KEVsécurité CI/CD
Retour à l'accueil