Threat Intelligence

CVE-2026-63077 : RCE non authentifiée sur JetBrains TeamCity via le protocole de polling des agents

Admin CyberAfrik 29 July 2026 18 lectures
CVE-2026-63077 : RCE non authentifiée sur JetBrains TeamCity via le protocole de polling des agents

Rapport CTI technique du 29 juillet 2026

Résumé exécutif

JetBrains a corrigé le 27 juillet 2026 une vulnérabilité critique affectant toutes les versions On-Premises de TeamCity, sa plateforme de CI/CD largement utilisée en entreprise. Trackée CVE-2026-63077 et notée 9.8 sur l'échelle CVSS (vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), la faille permet à un attaquant non authentifié disposant d'un simple accès HTTP(S) au serveur de contourner les contrôles d'authentification et d'exécuter des commandes système arbitraires avec les privilèges du processus serveur. La cause racine est une désérialisation non sécurisée de données non fiables (CWE-502) dans le protocole de polling des agents, le canal normalement utilisé par les agents de build pour interroger le serveur sur les tâches à exécuter.

L'enjeu dépasse la seule compromission du serveur TeamCity : un serveur de CI/CD donne accès au code source, aux secrets de build, aux variables d'environnement et, en aval, à l'intégrité des artefacts livrés aux pipelines de production. La vulnérabilité a été signalée en responsabilité par le chercheur Antoni Tremblay le 10 juillet 2026, et JetBrains affirme n'avoir observé aucune exploitation active au moment de la publication de l'avis, un délai de dix-sept jours entre le signalement privé et la sortie du correctif qui a permis d'éviter la fenêtre de zero-day généralement associée à ce type de faille sur des serveurs internet-facing.

Chronologie

DateÉvénement
10/07/2026Signalement privé de la vulnérabilité à JetBrains par le chercheur Antoni Tremblay, dans le cadre d'une divulgation coordonnée
27/07/2026Publication de l'avis JetBrains, sortie des versions corrigées 2025.11.7 et 2026.1.3, et mise à disposition d'un plugin de correctif pour les versions 2017.1 et suivantes
27-28/07/2026Reprise par The Hacker News, Help Net Security, GBHackers, TechRepublic et publication d'une fiche technique par IONIX

Fiche vulnérabilité (format fiche CTI)

CVE-2026-63077 | CVSS 9.8 (Critical) | JetBrains TeamCity On-Premises, toutes versions

Désérialisation de données non fiables (CWE-502) dans le protocole de polling des agents, le canal de communication utilisé par les agents de build pour interroger le serveur TeamCity sur les tâches et mises à jour de configuration à récupérer. Un attaquant envoie une charge malveillante forgée vers l'endpoint de polling exposé sur le réseau ; aucune authentification, aucun jeton de session, aucun nom d'utilisateur valide n'est requis. L'exploitation aboutit à une exécution de code arbitraire avec les privilèges du processus serveur TeamCity, exposant potentiellement le code source, les secrets de build, les variables d'environnement, les pipelines CI/CD et l'intégrité des artefacts produits en aval.

Conditions d'exploitation : accès réseau HTTP(S) au serveur TeamCity On-Premises, complexité d'attaque faible, aucun privilège requis, aucune interaction utilisateur. Toutes les versions On-Premises antérieures à 2026.1.3 (branche 2026.x) et à 2025.11.7 (branche 2025.11.x) sont concernées. TeamCity Cloud n'est pas affecté ; JetBrains indique n'avoir constaté aucune preuve d'exploitation sur les environnements Cloud.

PoC disponible : non, aucun code d'exploitation public identifié à la date de rédaction ; JetBrains indique n'avoir connaissance d'aucune exploitation active au moment de la publication.

Patch/mitigation : mise à jour vers TeamCity 2025.11.7 ou 2026.1.3 selon la branche utilisée. Pour les installations ne pouvant pas migrer immédiatement, JetBrains fournit un plugin de correctif ciblé installable à partir de la version 2017.1, avec redémarrage du serveur requis jusqu'à la version 2018.1 et sans redémarrage à partir de 2018.2. À défaut de patch immédiat, restreindre l'accès réseau au serveur, en particulier au port du protocole de polling des agents, aux seules plages IP des agents de build de confiance.

Diagramme de la chaîne d'attaque

Chaîne d'exploitation de CVE-2026-63077 sur JetBrains TeamCity, du serveur exposé aux pipelines aval
Chaîne reconstruite à partir de l'avis JetBrains du 27 juillet 2026 et de la fiche technique IONIX.

Analyse technique

Étape 1 : ciblage du protocole de polling des agents

L'attaquant identifie un serveur TeamCity On-Premises joignable en HTTP(S) et cible spécifiquement le canal de polling des agents, un protocole conçu pour la communication interne entre agents de build et serveur, mais qui reste atteignable depuis le réseau sans qu'aucune authentification ne soit exigée à ce stade.

Étape 2 : désérialisation de la charge malveillante

Le serveur traite les données reçues sur ce canal en les désérialisant sans validation suffisante de leur origine ni de leur structure (CWE-502). C'est cette étape qui constitue la cause racine de la vulnérabilité : le protocole fait implicitement confiance aux données qu'il reçoit, une hypothèse qui ne tient plus dès lors que l'endpoint est atteignable par un tiers non authentifié.

Étape 3 : exécution de code avec les privilèges du serveur

La désérialisation malveillante aboutit à l'exécution de commandes système arbitraires avec les privilèges du processus serveur TeamCity. Selon les droits accordés à ce processus, l'attaquant peut à ce stade lire ou modifier des fichiers de configuration, exfiltrer des données, ou installer une persistance sur l'hôte.

Étape 4 : accès aux secrets de build et aux pipelines

Une fois l'exécution obtenue côté serveur, l'attaquant peut accéder au code source hébergé, aux secrets de build (tokens, identifiants de dépôts, clés de signature), aux variables d'environnement des configurations de build, et potentiellement modifier l'état du serveur pour compromettre l'intégrité des artefacts produits par les pipelines CI/CD.

Étape 5 : impact en aval sur la chaîne d'approvisionnement logicielle

Un serveur TeamCity compromis n'est pas un point d'arrivée mais un point de pivot vers tout ce qui consomme ses artefacts : environnements de déploiement, registres de paquets internes, ou clients finaux si les builds compromis sont distribués. C'est ce potentiel de propagation en aval qui justifie le score CVSS maximal sur l'axe intégrité, indépendamment de toute exploitation confirmée à ce jour.

Indicateurs de compromission

Aucun indicateur de compromission n'a été publié par JetBrains ou par les sources ayant couvert cette vulnérabilité, en cohérence avec l'absence d'exploitation active confirmée à la date de rédaction. Les organisations disposant d'un accès à des flux de threat intelligence commerciaux (IONIX et équivalents) sont invitées à surveiller l'apparition de signatures ou d'IOC associés dans les jours suivant la publication.

MITRE ATT&CK

Aucune cartographie officielle n'a été publiée par JetBrains. Le tableau ci-dessous est une lecture technique construite à partir du mécanisme de la faille, pas une attribution vendeur.

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Endpoint de polling des agents atteignable sans authentification depuis le réseau
ExecutionCommand and Scripting InterpreterT1059Exécution de commandes OS obtenue via la désérialisation malveillante
Credential AccessUnsecured CredentialsT1552Exposition potentielle des secrets de build et identifiants stockés côté serveur
Lateral MovementExploitation of Remote ServicesT1210Pivot possible vers les agents de build connectés au serveur compromis
ImpactCompromise Software Supply ChainT1195.002Risque d'altération de l'intégrité des artefacts livrés par les pipelines CI/CD

Remédiation : checklist opérationnelle

  1. Recenser tous les serveurs TeamCity On-Premises exposés, quelle que soit leur version, l'ensemble des branches étant concerné.
  2. Mettre à jour en priorité vers 2026.1.3 (branche 2026.x) ou 2025.11.7 (branche 2025.11.x).
  3. Si la mise à jour immédiate est impossible, installer le plugin de correctif dédié (fix_CVE_2026_63077) disponible depuis la version 2017.1.
  4. Restreindre l'accès réseau au serveur TeamCity, en particulier au port du protocole de polling des agents, aux seules plages IP des agents de build de confiance.
  5. Héberger le serveur TeamCity sur un hôte dédié, distinct des agents de build, conformément aux recommandations d'architecture de JetBrains.
  6. Faire tourner les secrets de build, tokens et identifiants de dépôts si une exposition du serveur à internet ne peut être écartée pour la période antérieure au correctif.
  7. Vérifier l'intégrité des artefacts produits récemment si le serveur a été exposé sans restriction avant l'application du correctif.
  8. Envisager une authentification renforcée ou un VPN pour tout accès externe au serveur, y compris à l'écran de connexion ou à l'API REST, qui restent des points d'entrée exploitables lors de futures divulgations.

Sources

Tags : CVE-2026-63077JetBrainsTeamCityCI/CDRCEdeserialisationCWE-502supply chain
Partager cet article