En bref

  • CVE-2026-63077 : désérialisation non authentifiée dans JetBrains TeamCity On-Premises, CVSS 9.8 (Critical)
  • Versions affectées : TeamCity On-Premises antérieures à 2026.1.3 (build 222742) et 2025.11.7 (build 208264)
  • Action urgente : mise à jour immédiate — exploitation active confirmée, ajouté au catalogue KEV de la CISA le 5 août 2026

Les faits

Le 28 juillet 2026, JetBrains a publié un avis de sécurité critique concernant CVE-2026-63077, une vulnérabilité de désérialisation de données non fiables (CWE-502) affectant TeamCity On-Premises, la plateforme d intégration et de déploiement continu (CI/CD) utilisée par des milliers d équipes de développement à travers le monde. Le score CVSS v3.1 est de 9.8 (Critical), avec un vecteur d attaque réseau, sans prérequis d authentification et sans interaction utilisateur requise.

La faille réside dans le protocole de polling des agents TeamCity — le canal de communication que les agents de build distribués utilisent pour se connecter au serveur central et récupérer des tâches. Lors du traitement des requêtes entrantes non authentifiées, le serveur TeamCity exploite la bibliothèque XStream pour désérialiser des objets Java. Le problème technique central : le serveur maintient une liste d autorisation (allowlist) XStream destinée à restreindre les classes Java désérialisables, mais cette liste ajoute incorrectement des classes du protocole TeamCity sans supprimer les permissions par défaut d XStream, créant une fenêtre d exploitation permettant à un attaquant d injecter des objets Java malveillants arbitraires.

Un attaquant disposant d un simple accès HTTP ou HTTPS au serveur TeamCity peut, sans aucune authentification ni interaction humaine, contourner entièrement les contrôles d accès et exécuter des commandes arbitraires du système d exploitation avec les privilèges du processus serveur TeamCity. Dans la majorité des déploiements, ce processus s exécute avec des droits élevés, offrant à l attaquant un accès substantiel à l environnement hôte. La nature automatisable de la vulnérabilité la rend particulièrement dangereuse dans des scénarios d attaque à grande échelle.

L analyse technique publiée par Rapid7 le 28 juillet 2026 confirme que la vulnérabilité est exploitable de manière automatisée dans les environnements où les serveurs TeamCity sont exposés à Internet. Censys a recensé environ 4 500 instances TeamCity On-Premises directement accessibles depuis Internet peu après la divulgation publique de la faille — autant de cibles potentielles pour les acteurs malveillants opérant des campagnes massives.

L exploitation active a débuté rapidement après la publication de l advisory JetBrains. La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-63077 à son catalogue KEV (Known Exploited Vulnerabilities) le 5 août 2026, avec un délai de remédiation inhabituellement court fixé au 8 août 2026 pour les agences fédérales américaines — soit seulement trois jours. L agence a reclassé l évaluation de l exploitation de aucune à active et a qualifié la faille d automatisable avec un impact technique total possible sur la confidentialité, l intégrité et la disponibilité des systèmes ciblés.

Les plateformes CI/CD comme TeamCity représentent des cibles particulièrement attractives pour les groupes APT et les opérateurs de ransomware. Ces systèmes détiennent généralement des secrets d infrastructure critiques : clés API, identifiants cloud AWS/Azure/GCP, tokens de signature de code, clés SSH, certificats TLS privés, et accès direct aux pipelines de déploiement en production. Une compromission réussie d un serveur TeamCity peut entraîner une attaque de supply chain touchant l ensemble de la chaîne de production logicielle d une organisation, voire de ses clients si des artefacts de build sont distribués externalement.

Cette vulnérabilité s inscrit dans une longue série d attaques ciblant les outils DevOps. En 2024, CVE-2024-27198 et CVE-2024-27199 affectant des versions antérieures de TeamCity avaient été massivement exploitées par des acteurs étatiques nord-coréens (groupe Lazarus/APT38) pour compromettre des chaînes d approvisionnement logicielles, selon les alertes conjointes du FBI et de la CISA de l époque. SecurityWeek rapporte des observations d exploitation active en cours dès le 1er août 2026, avec des indicateurs techniques suggérant l implication de groupes ransomware cherchant à exfiltrer des données avant chiffrement.

JetBrains a corrigé CVE-2026-63077 dans les versions TeamCity 2026.1.3 (build 222742) et TeamCity 2025.11.7 (build 208264). Un correctif de sécurité sous forme de plugin (Security Patch Plugin) est également disponible pour les organisations ne pouvant pas effectuer une mise à niveau immédiate vers une version corrigée, selon le JetBrains Security Advisory 2026-07. Les instances TeamCity Cloud hébergées par JetBrains ont été corrigées automatiquement et ne nécessitent aucune action de la part des administrateurs.

Impact et exposition

Toute organisation utilisant JetBrains TeamCity On-Premises dans une version antérieure à 2026.1.3 ou 2025.11.7 est potentiellement exposée. L absence totale de prérequis d authentification signifie que l ensemble des instances accessibles en réseau — y compris les déploiements internes sur un réseau d entreprise — peuvent être ciblées dès lors qu un attaquant parvient à établir une connexion avec le serveur, que ce soit via Internet, un pivot réseau, ou un accès VPN compromis.

La surface d attaque est particulièrement étendue : avec 4 500 instances directement exposées à Internet selon les données Censys post-divulgation, et un nombre bien plus important accessible depuis des réseaux internes ou des segments DMZ, le risque de compromission est immédiat et généralisé. Les secteurs les plus exposés incluent l édition logicielle, les sociétés de services numériques (ESN/SSII), les banques et institutions financières dotées d équipes DevOps importantes, les fournisseurs de logiciels critiques et les entreprises industrielles ayant numérisé leurs chaînes de build.

L impact d une exploitation réussie va bien au-delà du serveur TeamCity lui-même. Les attaquants peuvent exfiltrer des secrets de build (tokens, clés SSH, certificats), modifier silencieusement des artefacts de production pour y injecter du code malveillant (backdoor, trojan), pivoter vers des environnements cloud ou de production, et établir une persistance durable dans l infrastructure. La CISA souligne que cette vulnérabilité peut entraîner une compromission totale du système affecté.

Pour les organisations utilisant TeamCity Cloud (la version SaaS gérée par JetBrains), aucune action n est requise. Seules les installations On-Premises sont concernées par CVE-2026-63077. Les administrateurs doivent également vérifier que leurs agents de build distribués n ont pas été compromis avant l application du correctif serveur.

Recommandations immédiates

  • Mettre à jour TeamCity On-Premises vers la version 2026.1.3 (build 222742) ou 2025.11.7 (build 208264) sans délai — JetBrains Security Advisory 2026-07
  • Si la mise à jour immédiate est impossible, appliquer le Security Patch Plugin fourni par JetBrains et isoler le serveur du réseau public
  • Restreindre l accès au port de polling des agents (TCP 9090 par défaut) aux seules adresses IP des agents de build légitimes via firewall ou ACL réseau
  • Auditer les logs d accès du serveur TeamCity depuis le 28 juillet 2026 pour détecter des requêtes suspectes sur les endpoints de polling (/app/agents)
  • Révoquer et renouveler l ensemble des secrets, tokens, clés SSH et credentials stockés dans TeamCity si une exploitation est suspectée ou confirmée
  • Vérifier l intégrité cryptographique des artefacts de build produits depuis la divulgation et auditer les pipelines de déploiement

⚠️ Urgence maximale — Exploitation active confirmée

CVE-2026-63077 est activement exploité in-the-wild. La CISA a imposé un délai de remédiation exceptionnel de 3 jours aux agences fédérales (deadline : 8 août 2026). Toute instance TeamCity On-Premises non patchée doit être considérée comme potentiellement compromise. Appliquez le correctif immédiatement ou isolez le système du réseau dans l attente de la mise à jour.

Comment savoir si je suis vulnérable ?

Vérifiez votre version TeamCity via l interface d administration : Administration > About TeamCity. Si la version est antérieure à 2026.1.3 (build < 222742) ou 2025.11.7 (build < 208264), vous êtes vulnérable. Pour les instances exposées à Internet, recherchez vos assets avec Shodan (requête : product:TeamCity). Auditez les logs d accès pour des requêtes POST inhabituelles vers les endpoints /app/agents/* depuis le 28 juillet 2026. En cas de doute, traitez le serveur comme compromis et initiez une réponse à incident.

Votre infrastructure CI/CD est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités DevOps et supply chain.

Demander un audit