JetBrains a annoncé cette semaine la mise à disposition de correctifs pour une vulnérabilité d’une gravité critique affectant TeamCity On-Premises. Le problème est particulièrement préoccupant, car il pourrait être exploité sans authentification et mener à une exécution de code à distance (RCE) via HTTP/S.
Pour les équipes qui utilisent TeamCity comme socle de leurs pipelines d’intégration continue et de déploiement, la mise à jour rapide est essentielle. Voici ce que l’on sait, quelles versions sont concernées et quelles mesures compléter pour réduire l’exposition.
Une faille critique exploitable sans authentification
La vulnérabilité a été référencée sous le nom CVE-2026-63077, avec un score CVSS de 9,8. D’après le bulletin de sécurité publié par JetBrains, un attaquant non authentifié pourrait exploiter le défaut en passant par le protocole d’interrogation (agent polling) de TeamCity.
Concrètement, l’attaque viserait à contourner les vérifications d’authentification, puis à exécuter des commandes arbitraires sur le système cible. Ces commandes seraient exécutées avec les privilèges du processus du serveur TeamCity, ce qui augmente fortement le risque en cas de configuration permissive.
Vers une RCE et des impacts possibles sur l’infrastructure
Une fois la prise de contrôle obtenue, la capacité de l’attaquant dépendrait des droits disponibles sur la machine hébergeant TeamCity. Parmi les conséquences envisageables, JetBrains mentionne notamment :
- l’accès aux données, configurations et identifiants stockés ou manipulés par TeamCity ;
- la possibilité de modifier l’état du serveur ;
- la compromission potentielle des artifacts de build et, par ricochet, des chaînes CI/CD en aval.
Ce dernier point est crucial : un attaquant qui altère des livrables de compilation peut créer un effet domino, en compromettant les environnements de déploiement et la confiance dans le processus de livraison logicielle.
Quelles versions de TeamCity sont concernées ?
Selon JetBrains, le défaut touche toutes les versions de TeamCity On-Premises. En revanche, la société indique avoir déjà déployé des mesures d’atténuation pour TeamCity Cloud.
JetBrains précise également ne disposer d’aucun élément suggérant que la vulnérabilité aurait été exploitée dans la nature. Malgré cela, l’absence de signalement ne remplace pas une mise à jour rapide, surtout lorsque la faille permet une exploitation sans authentification.
Quand appliquer le correctif TeamCity critique
JetBrains recommande aux utilisateurs de mettre à jour leur instance TeamCity dès que possible. La société indique que la correction a été introduite dans les versions suivantes :
- 2025.11.7
- 2026.1.3
Si vous ne pouvez pas migrer immédiatement vers une version corrigée, JetBrains propose aussi un plugin de sécurité destiné aux versions 2017.1 et suivantes. D’après l’annonce, ce plugin résout uniquement cette CVE, mais il permet tout de même de corriger le risque sans attendre une mise à niveau complète.
En pratique, l’approche la plus sûre consiste à installer la dernière version de TeamCity lorsque cela est possible, ou à appliquer le plugin en attendant la mise à jour majeure.
Actions recommandées pour réduire l’exposition
Au-delà du correctif TeamCity critique, JetBrains liste des recommandations visant à limiter la surface d’attaque. Ces mesures ont un double intérêt : elles réduisent les chances d’exploitation et limitent l’impact potentiel en cas d’incident.
Limiter l’accès aux serveurs exposés sur Internet
Si votre instance TeamCity On-Premises est accessible depuis l’extérieur, appliquez une politique stricte de limitation d’accès. JetBrains conseille de réduire au maximum l’exposition de tout serveur accessible depuis Internet.
Utiliser le principe du moindre privilège
La société recommande également de faire fonctionner les serveurs avec les privilèges minimaux requis au niveau du système d’exploitation. Plus le processus du serveur dispose de droits réduits, plus la portée d’une compromission devient limitée.
Préférer les connexions VPN et des contrôles supplémentaires
Pour l’administration et l’accès des utilisateurs, JetBrains suggère d’avoir recours à des connexions via VPN ou à des protections additionnelles afin de prévenir tout accès non autorisé.
Isoler TeamCity des agents de build
Enfin, JetBrains recommande de faire tourner les serveurs TeamCity sur des hôtes dédiés, séparés des machines utilisées pour les agents de build. Cette séparation aide à réduire la propagation potentielle d’une attaque vers d’autres composants de l’écosystème CI/CD.
Pourquoi cette vulnérabilité est particulièrement sensible pour la CI/CD
Les plateformes d’intégration et de livraison continue sont au cœur des processus de développement : elles orchestrent la compilation, les tests, la génération d’artefacts et parfois leur publication. Lorsqu’une faille de type RCE apparaît sur un composant aussi central, les conséquences dépassent la simple compromission du serveur.
En effet, si l’attaquant réussit à altérer des builds ou à manipuler l’environnement de compilation, il peut injecter des modifications dans des livrables qui seront ensuite déployés ailleurs. C’est pour cette raison que la correction et l’hygiène de sécurité (segmentation réseau, droits minimaux, contrôle des accès) doivent aller de pair.
Conclusion : mettez à jour et renforcez la configuration
Le correctif TeamCity critique publié par JetBrains répond à une vulnérabilité CVE-2026-63077 d’une gravité élevée, exploitable sans authentification et pouvant conduire à une exécution de code à distance. JetBrains indique que les correctifs sont disponibles dans 2025.11.7 et 2026.1.3, et fournit un plugin de sécurité pour les versions 2017.1+ dans les cas où une mise à jour immédiate n’est pas envisageable.
Pour réduire le risque, appliquez le correctif, limitez l’accès aux serveurs exposés, utilisez le moindre privilège, privilégiez les connexions VPN et isolez TeamCity sur des hôtes dédiés. Cette combinaison renforce vos défenses et contribue à protéger l’ensemble de votre chaîne CI/CD.
Source: https://www.securityweek.com/critical-code-execution-vulnerability-patched-in-teamcity/
