JetBrains a corrigé une vulnérabilité critique dans son serveur de build et de déploiement TeamCity. Signalée le 10 juillet et référencée CVE-2026-63077, elle obtient un score CVSS de 9,8 sur 10 et se situe dans le protocole de polling des agents de TeamCity. Toutes les versions on-premises du serveur CI/CD sont concernées ; les clients du cloud TeamCity n'ont rien à faire.
Un attaquant qui parvient à l'exploiter peut se soustraire à tous les contrôles d'authentification du logiciel, puis lancer les commandes système de son choix sur le serveur visé. Les conséquences dépendent alors des droits accordés au processus serveur : cela va de la divulgation de données, configurations et identifiants TeamCity jusqu'à une altération pure et simple de l'état du serveur, exposant ainsi l'ensemble d'un pipeline CI/CD. JetBrains indique n'avoir constaté aucune exploitation active au moment de la divulgation.
Les versions corrigées sont TeamCity 2025.11.7 et 2026.1.3, installables également via le mécanisme de mise à jour automatique. Pour les installations plus anciennes, JetBrains fournit un plugin de correctif de sécurité compatible avec les versions serveur à partir de 2017.1.
En complément, JetBrains conseille de n'autoriser l'accès aux serveurs on-premises que depuis des réseaux de confiance, de leur accorder le moins de droits système possible et de les faire tourner sur des machines dédiées plutôt que de partager l'hôte avec les agents de build. Les serveurs TeamCity on-premises ont été la cible d'attaques à plusieurs reprises ces dernières années, notamment via CVE-2024-23917 (CVSS 9,8) et CVE-2024-27199 (CVSS 7,3).
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
En attente de ton clic …
·