🔍 Contexte
Le 27 juillet 2026, JetBrains a publié sur son blog officiel un avis de sécurité critique concernant TeamCity On-Premises, sa solution CI/CD. La vulnérabilité a été signalée de manière privée le 10 juillet 2026 par Antoni Tremblay dans le cadre de la politique de divulgation coordonnée de JetBrains.
🚨 Vulnérabilité
- CVE : CVE-2026-63077
- Sévérité : Critique
- Type : Exécution de commandes OS arbitraires sans authentification (RCE non authentifiée)
- Vecteur : HTTP(S) via le protocole de polling des agents TeamCity
- Périmètre affecté : Toutes les versions de TeamCity On-Premises
- Non affecté : TeamCity Cloud (correctif déjà appliqué, aucune exploitation détectée)
💥 Impact potentiel
En cas d’exploitation réussie :
- Exposition des données TeamCity, configurations et credentials stockés
- Modification de l’état du serveur
- Compromission de l’intégrité des artefacts de build et des pipelines CI/CD en aval
- Exécution de commandes avec les privilèges du processus serveur TeamCity
🛠️ Correctifs disponibles
- Mise à jour vers les versions 2025.11.7 ou 2026.1.3
- Plugin de patch de sécurité disponible pour TeamCity 2017.1+ (sans redémarrage requis à partir de 2018.2)
- Pour TeamCity 2024.03+, le plugin est téléchargé automatiquement et notifie les administrateurs
📌 Statut d’exploitation
Au moment de la publication, JetBrains déclare ne pas avoir connaissance d’exploitation active de cette vulnérabilité.
📄 Type d’article
Avis de sécurité officiel publié par l’éditeur JetBrains, visant à informer les administrateurs de TeamCity On-Premises de la criticité de la vulnérabilité et à les orienter vers les mesures correctives disponibles.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1078 — Valid Accounts (Defense Evasion)
- T1552 — Unsecured Credentials (Credential Access)
IOC
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ blog.jetbrains.com — source non référencée (0pts)
- ✅ 6951 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/2 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/