€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

vendredi 31 juillet 2026 Vol. I — No. 214 · Édition du matinÉdition du soir EN DE FR ES

Dev · Sécurité

Une faille critique de TeamCity permet de contourner l'authentification et d'exécuter des commandes

JetBrains a corrigé CVE-2026-63077, une vulnérabilité critique (CVSS 9,8) dans le protocole de polling des agents de TeamCity, affectant toutes les versions on-premises.

sélectionné par Sönke

Les attaquants peuvent contourner l'authentification et exécuter des commandes arbitraires. Les versions 2025.11.7 et 2026.1.3 corrigent le problème.

JetBrains a corrigé une vulnérabilité critique dans son serveur de build et de déploiement TeamCity. Signalée le 10 juillet et référencée CVE-2026-63077, elle obtient un score CVSS de 9,8 sur 10 et se situe dans le protocole de polling des agents de TeamCity. Toutes les versions on-premises du serveur CI/CD sont concernées ; les clients du cloud TeamCity n'ont rien à faire.

Un attaquant qui parvient à l'exploiter peut se soustraire à tous les contrôles d'authentification du logiciel, puis lancer les commandes système de son choix sur le serveur visé. Les conséquences dépendent alors des droits accordés au processus serveur : cela va de la divulgation de données, configurations et identifiants TeamCity jusqu'à une altération pure et simple de l'état du serveur, exposant ainsi l'ensemble d'un pipeline CI/CD. JetBrains indique n'avoir constaté aucune exploitation active au moment de la divulgation.

Les versions corrigées sont TeamCity 2025.11.7 et 2026.1.3, installables également via le mécanisme de mise à jour automatique. Pour les installations plus anciennes, JetBrains fournit un plugin de correctif de sécurité compatible avec les versions serveur à partir de 2017.1.

En complément, JetBrains conseille de n'autoriser l'accès aux serveurs on-premises que depuis des réseaux de confiance, de leur accorder le moins de droits système possible et de les faire tourner sur des machines dédiées plutôt que de partager l'hôte avec les agents de build. Les serveurs TeamCity on-premises ont été la cible d'attaques à plusieurs reprises ces dernières années, notamment via CVE-2024-23917 (CVSS 9,8) et CVE-2024-27199 (CVSS 7,3).

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

The Daily CommitThe Nightly Build — Page A1