Vulnérabilités

TeamCity On-Premises : faille critique CVE-2026-63077 à corriger

JetBrains publie un correctif pour une exécution de code à distance sans authentification sur TeamCity On-Premises et signale ensuite des tentatives d’exploitation.

Illustration conceptuelle : TeamCity On-Premises : faille critique CVE-2026-63077 à corriger
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

JetBrains a publié le 27 juillet l’avis CVE-2026-63077 : les versions On-Premises sont concernées, tandis que TeamCity Cloud a déjà reçu les mesures nécessaires.

Le correctif figure dans TeamCity 2025.11.7 et 2026.1.3 ; JetBrains propose aussi un plugin de sécurité pour certaines versions plus anciennes. L’éditeur a rapporté ensuite des tentatives et cas d’exploitation sur des serveurs non corrigés.

Ce que cela signifie

Un serveur d’intégration continue peut contenir des secrets de déploiement et des accès au code ; sa compromission appelle une analyse des identifiants et artefacts.

La faille du serveur TeamCity ne signifie pas qu’un projet construit avec TeamCity est nécessairement infecté.

Que faire si vous êtes concerné ?

Mettez à jour les instances On-Premises vers une version corrigée ou installez le plugin de sécurité recommandé par JetBrains si la migration est différée.

Restreignez l’exposition réseau, vérifiez les journaux et révoquez les jetons ou secrets de build si une intrusion est suspectée.

Vérifier un signe suspect

Utilisez l’outil SecurCheck adapté, puis confirmez toute décision importante auprès d’une source officielle.

Sources

  1. JetBrains — avis CVE-2026-63077
  2. JetBrains — versions corrigées