CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation in the Wild

1 minute de lecture

Mis à jour :

Exploitation active de la faille critique dans JetBrains TeamCity

La CISA a intégré la vulnérabilité CVE-2026-63077 à son catalogue des vulnérabilités exploitées (KEV), signalant une exploitation active en conditions réelles. Cette faille critique touche les versions sur site (on-premise) de la solution d’intégration continue JetBrains TeamCity.

Points clés :

  • Nature de la menace : Une faille de désérialisation de données non fiables permet à un attaquant distant, non authentifié, d’exécuter du code arbitraire sur le serveur via le protocole d’interrogation des agents (agent polling protocol).
  • Impact potentiel : Compromission totale du serveur, accès aux identifiants et configurations stockés, modification de l’état du serveur et altération de l’intégrité des artefacts de build et des pipelines CI/CD.

Vulnérabilité :

  • CVE-2026-63077 : Score CVSS de 9.8. Permet le contournement de l’authentification et l’exécution de commandes système avec les privilèges du processus TeamCity.

Recommandations :

  • Mise à jour immédiate : Appliquer sans délai les correctifs de sécurité fournis par JetBrains pour toutes les instances hébergées en interne.
  • Conformité réglementaire : Les agences fédérales américaines ont pour obligation de corriger cette vulnérabilité avant le 8 août 2026, conformément à la directive BOD 26-04.

Source