Ce qui est confirmé
JetBrains a publié le 27 juillet l’avis CVE-2026-63077 : les versions On-Premises sont concernées, tandis que TeamCity Cloud a déjà reçu les mesures nécessaires.
Le correctif figure dans TeamCity 2025.11.7 et 2026.1.3 ; JetBrains propose aussi un plugin de sécurité pour certaines versions plus anciennes. L’éditeur a rapporté ensuite des tentatives et cas d’exploitation sur des serveurs non corrigés.
Ce que cela signifie
Un serveur d’intégration continue peut contenir des secrets de déploiement et des accès au code ; sa compromission appelle une analyse des identifiants et artefacts.
La faille du serveur TeamCity ne signifie pas qu’un projet construit avec TeamCity est nécessairement infecté.
Que faire si vous êtes concerné ?
Mettez à jour les instances On-Premises vers une version corrigée ou installez le plugin de sécurité recommandé par JetBrains si la migration est différée.
Restreignez l’exposition réseau, vérifiez les journaux et révoquez les jetons ou secrets de build si une intrusion est suspectée.
Utilisez l’outil SecurCheck adapté, puis confirmez toute décision importante auprès d’une source officielle.



