CVE-2026-63077 : désérialisation non authentifiée dans JetBrains TeamCity On-Premises (CVSS 9.8), exploitée activement et ajoutée au catalogue KEV de la CISA avec deadline de remédiation au 8 août 2026.
En bref
- CVE-2026-63077 : désérialisation non authentifiée dans JetBrains TeamCity On-Premises, CVSS 9.8 (Critical)
- Versions affectées : TeamCity On-Premises antérieures à 2026.1.3 (build 222742) et 2025.11.7 (build 208264)
- Action urgente : mise à jour immédiate — exploitation active confirmée, ajouté au catalogue KEV de la CISA le 5 août 2026
Les faits
Le 28 juillet 2026, JetBrains a publié un avis de sécurité critique concernant CVE-2026-63077, une vulnérabilité de désérialisation de données non fiables (CWE-502) affectant TeamCity On-Premises, la plateforme d intégration et de déploiement continu (CI/CD) utilisée par des milliers d équipes de développement à travers le monde. Le score CVSS v3.1 est de 9.8 (Critical), avec un vecteur d attaque réseau, sans prérequis d authentification et sans interaction utilisateur requise.
La faille réside dans le protocole de polling des agents TeamCity — le canal de communication que les agents de build distribués utilisent pour se connecter au serveur central et récupérer des tâches. Lors du traitement des requêtes entrantes non authentifiées, le serveur TeamCity exploite la bibliothèque XStream pour désérialiser des objets Java. Le problème technique central : le serveur maintient une liste d autorisation (allowlist) XStream destinée à restreindre les classes Java désérialisables, mais cette liste ajoute incorrectement des classes du protocole TeamCity sans supprimer les permissions par défaut d XStream, créant une fenêtre d exploitation permettant à un attaquant d injecter des objets Java malveillants arbitraires.
Un attaquant disposant d un simple accès HTTP ou HTTPS au serveur TeamCity peut, sans aucune authentification ni interaction humaine, contourner entièrement les contrôles d accès et exécuter des commandes arbitraires du système d exploitation avec les privilèges du processus serveur TeamCity. Dans la majorité des déploiements, ce processus s exécute avec des droits élevés, offrant à l attaquant un accès substantiel à l environnement hôte. La nature automatisable de la vulnérabilité la rend particulièrement dangereuse dans des scénarios d attaque à grande échelle.
L analyse technique publiée par Rapid7 le 28 juillet 2026 confirme que la vulnérabilité est exploitable de manière automatisée dans les environnements où les serveurs TeamCity sont exposés à Internet. Censys a recensé environ 4 500 instances TeamCity On-Premises directement accessibles depuis Internet peu après la divulgation publique de la faille — autant de cibles potentielles pour les acteurs malveillants opérant des campagnes massives.
L exploitation active a débuté rapidement après la publication de l advisory JetBrains. La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté CVE-2026-63077 à son catalogue KEV (Known Exploited Vulnerabilities) le 5 août 2026, avec un délai de remédiation inhabituellement court fixé au 8 août 2026 pour les agences fédérales américaines — soit seulement trois jours. L agence a reclassé l évaluation de l exploitation de aucune à active et a qualifié la faille d automatisable avec un impact technique total possible sur la confidentialité, l intégrité et la disponibilité des systèmes ciblés.
Les plateformes CI/CD comme TeamCity représentent des cibles particulièrement attractives pour les groupes APT et les opérateurs de ransomware. Ces systèmes détiennent généralement des secrets d infrastructure critiques : clés API, identifiants cloud AWS/Azure/GCP, tokens de signature de code, clés SSH, certificats TLS privés, et accès direct aux pipelines de déploiement en production. Une compromission réussie d un serveur TeamCity peut entraîner une attaque de supply chain touchant l ensemble de la chaîne de production logicielle d une organisation, voire de ses clients si des artefacts de build sont distribués externalement.
Cette vulnérabilité s inscrit dans une longue série d attaques ciblant les outils DevOps. En 2024, CVE-2024-27198 et CVE-2024-27199 affectant des versions antérieures de TeamCity avaient été massivement exploitées par des acteurs étatiques nord-coréens (groupe Lazarus/APT38) pour compromettre des chaînes d approvisionnement logicielles, selon les alertes conjointes du FBI et de la CISA de l époque. SecurityWeek rapporte des observations d exploitation active en cours dès le 1er août 2026, avec des indicateurs techniques suggérant l implication de groupes ransomware cherchant à exfiltrer des données avant chiffrement.
JetBrains a corrigé CVE-2026-63077 dans les versions TeamCity 2026.1.3 (build 222742) et TeamCity 2025.11.7 (build 208264). Un correctif de sécurité sous forme de plugin (Security Patch Plugin) est également disponible pour les organisations ne pouvant pas effectuer une mise à niveau immédiate vers une version corrigée, selon le JetBrains Security Advisory 2026-07. Les instances TeamCity Cloud hébergées par JetBrains ont été corrigées automatiquement et ne nécessitent aucune action de la part des administrateurs.
Impact et exposition
Toute organisation utilisant JetBrains TeamCity On-Premises dans une version antérieure à 2026.1.3 ou 2025.11.7 est potentiellement exposée. L absence totale de prérequis d authentification signifie que l ensemble des instances accessibles en réseau — y compris les déploiements internes sur un réseau d entreprise — peuvent être ciblées dès lors qu un attaquant parvient à établir une connexion avec le serveur, que ce soit via Internet, un pivot réseau, ou un accès VPN compromis.
La surface d attaque est particulièrement étendue : avec 4 500 instances directement exposées à Internet selon les données Censys post-divulgation, et un nombre bien plus important accessible depuis des réseaux internes ou des segments DMZ, le risque de compromission est immédiat et généralisé. Les secteurs les plus exposés incluent l édition logicielle, les sociétés de services numériques (ESN/SSII), les banques et institutions financières dotées d équipes DevOps importantes, les fournisseurs de logiciels critiques et les entreprises industrielles ayant numérisé leurs chaînes de build.
L impact d une exploitation réussie va bien au-delà du serveur TeamCity lui-même. Les attaquants peuvent exfiltrer des secrets de build (tokens, clés SSH, certificats), modifier silencieusement des artefacts de production pour y injecter du code malveillant (backdoor, trojan), pivoter vers des environnements cloud ou de production, et établir une persistance durable dans l infrastructure. La CISA souligne que cette vulnérabilité peut entraîner une compromission totale du système affecté.
Pour les organisations utilisant TeamCity Cloud (la version SaaS gérée par JetBrains), aucune action n est requise. Seules les installations On-Premises sont concernées par CVE-2026-63077. Les administrateurs doivent également vérifier que leurs agents de build distribués n ont pas été compromis avant l application du correctif serveur.
Recommandations immédiates
- Mettre à jour TeamCity On-Premises vers la version 2026.1.3 (build 222742) ou 2025.11.7 (build 208264) sans délai — JetBrains Security Advisory 2026-07
- Si la mise à jour immédiate est impossible, appliquer le Security Patch Plugin fourni par JetBrains et isoler le serveur du réseau public
- Restreindre l accès au port de polling des agents (TCP 9090 par défaut) aux seules adresses IP des agents de build légitimes via firewall ou ACL réseau
- Auditer les logs d accès du serveur TeamCity depuis le 28 juillet 2026 pour détecter des requêtes suspectes sur les endpoints de polling (/app/agents)
- Révoquer et renouveler l ensemble des secrets, tokens, clés SSH et credentials stockés dans TeamCity si une exploitation est suspectée ou confirmée
- Vérifier l intégrité cryptographique des artefacts de build produits depuis la divulgation et auditer les pipelines de déploiement
⚠️ Urgence maximale — Exploitation active confirmée
CVE-2026-63077 est activement exploité in-the-wild. La CISA a imposé un délai de remédiation exceptionnel de 3 jours aux agences fédérales (deadline : 8 août 2026). Toute instance TeamCity On-Premises non patchée doit être considérée comme potentiellement compromise. Appliquez le correctif immédiatement ou isolez le système du réseau dans l attente de la mise à jour.
Comment savoir si je suis vulnérable ?
Vérifiez votre version TeamCity via l interface d administration : Administration > About TeamCity. Si la version est antérieure à 2026.1.3 (build < 222742) ou 2025.11.7 (build < 208264), vous êtes vulnérable. Pour les instances exposées à Internet, recherchez vos assets avec Shodan (requête : product:TeamCity). Auditez les logs d accès pour des requêtes POST inhabituelles vers les endpoints /app/agents/* depuis le 28 juillet 2026. En cas de doute, traitez le serveur comme compromis et initiez une réponse à incident.
Votre infrastructure CI/CD est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités DevOps et supply chain.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-65400 : macOS Screen Sharing RCE pré-auth accès root
CVE-2026-65400 : faille pré-authentification critique dans macOS Screen Sharing permettant une exécution de code root sans mot de passe. Apple publie des correctifs urgence le 6 août 2026, PoC public disponible.
Cisco SD-WAN : trois failles CVSS 9.9 — CVE-2026-20303/20304/20310
Cisco publie des correctifs urgents pour trois vulnérabilités CVSS 9.9 dans Catalyst SD-WAN (CVE-2026-20303, 20304, 20310) et une CVSS 9.8 dans IOS XE, permettant une escalade de privilèges jusqu au niveau root.
CVE-2026-0300 : Palo Alto PAN-OS RCE root non-auth CVSS 9.3
CVE-2026-0300 est un buffer overflow critique CVSS 9.3 dans le portail captif de Palo Alto PAN-OS permettant une RCE root sans authentification. Activement exploite par le groupe etatique CL-STA-1132 ciblant les pare-feux PA-Series et VM-Series exposes.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire