🔍 Contexte

Le 27 juillet 2026, JetBrains a publié sur son blog officiel un avis de sécurité critique concernant TeamCity On-Premises, sa solution CI/CD. La vulnérabilité a été signalée de manière privée le 10 juillet 2026 par Antoni Tremblay dans le cadre de la politique de divulgation coordonnée de JetBrains.

🚨 Vulnérabilité

  • CVE : CVE-2026-63077
  • Sévérité : Critique
  • Type : Exécution de commandes OS arbitraires sans authentification (RCE non authentifiée)
  • Vecteur : HTTP(S) via le protocole de polling des agents TeamCity
  • Périmètre affecté : Toutes les versions de TeamCity On-Premises
  • Non affecté : TeamCity Cloud (correctif déjà appliqué, aucune exploitation détectée)

💥 Impact potentiel

En cas d’exploitation réussie :

  • Exposition des données TeamCity, configurations et credentials stockés
  • Modification de l’état du serveur
  • Compromission de l’intégrité des artefacts de build et des pipelines CI/CD en aval
  • Exécution de commandes avec les privilèges du processus serveur TeamCity

🛠️ Correctifs disponibles

  • Mise à jour vers les versions 2025.11.7 ou 2026.1.3
  • Plugin de patch de sécurité disponible pour TeamCity 2017.1+ (sans redémarrage requis à partir de 2018.2)
  • Pour TeamCity 2024.03+, le plugin est téléchargé automatiquement et notifie les administrateurs

📌 Statut d’exploitation

Au moment de la publication, JetBrains déclare ne pas avoir connaissance d’exploitation active de cette vulnérabilité.

📄 Type d’article

Avis de sécurité officiel publié par l’éditeur JetBrains, visant à informer les administrateurs de TeamCity On-Premises de la criticité de la vulnérabilité et à les orienter vers les mesures correctives disponibles.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1552 — Unsecured Credentials (Credential Access)

IOC


🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ blog.jetbrains.com — source non référencée (0pts)
  • ✅ 6951 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/2 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/