CISA Flags TeamCity CVE-2026-63077 RCE Flaw Under Active Exploitation in the Wild
Mis à jour :
Exploitation active de la faille critique dans JetBrains TeamCity
La CISA a intégré la vulnérabilité CVE-2026-63077 à son catalogue des vulnérabilités exploitées (KEV), signalant une exploitation active en conditions réelles. Cette faille critique touche les versions sur site (on-premise) de la solution d’intégration continue JetBrains TeamCity.
Points clés :
- Nature de la menace : Une faille de désérialisation de données non fiables permet à un attaquant distant, non authentifié, d’exécuter du code arbitraire sur le serveur via le protocole d’interrogation des agents (agent polling protocol).
- Impact potentiel : Compromission totale du serveur, accès aux identifiants et configurations stockés, modification de l’état du serveur et altération de l’intégrité des artefacts de build et des pipelines CI/CD.
Vulnérabilité :
- CVE-2026-63077 : Score CVSS de 9.8. Permet le contournement de l’authentification et l’exécution de commandes système avec les privilèges du processus TeamCity.
Recommandations :
- Mise à jour immédiate : Appliquer sans délai les correctifs de sécurité fournis par JetBrains pour toutes les instances hébergées en interne.
- Conformité réglementaire : Les agences fédérales américaines ont pour obligation de corriger cette vulnérabilité avant le 8 août 2026, conformément à la directive BOD 26-04.
