← Blog
🛡️ Vulnérabilité7 septembre 2026

CVE-2026-63077 : RCE critique sans authentification dans JetBrains TeamCity, déjà exploitée

CVE-2026-63077 : CVSS 9.8 dans JetBrains TeamCity, RCE sans authentification, dans le catalogue KEV de la CISA en raison d'une exploitation active.

OCIRIA security team

CVE-2026-63077 : RCE critique sans authentification dans JetBrains TeamCity, déjà exploitée

En bref

JetBrains TeamCity, une plateforme très utilisée pour automatiser l'intégration et le déploiement de logiciels (CI/CD), présente une vulnérabilité critique qui permet d'exécuter du code à distance sans besoin de s'authentifier, via le protocole de polling des agents [1]. Elle affiche un score CVSS de 9,8 sur 10 (sévérité « critique » selon NVD) [1] et figure dans le catalogue des vulnérabilités exploitées connues (KEV) de CISA, ce qui confirme qu'elle est déjà activement exploitée [2]. Si votre organisation utilise TeamCity, la priorité aujourd'hui est de vérifier la version du serveur et des agents, et de mettre à jour si nécessaire.

De quoi s'agit-il et pourquoi est-ce important

La vulnérabilité affecte JetBrains TeamCity dans les versions antérieures à 2026.1.3 et 2025.11.7 [1]. Selon la description officielle, elle permet l'exécution de code à distance sans authentification en exploitant le protocole par lequel les agents de build « interrogent » (polling) le serveur central [1]. Cela est important car TeamCity n'est pas une application quelconque : c'est le serveur qui orchestre la manière dont le logiciel d'une organisation est construit, testé et déployé, avec accès aux dépôts, aux identifiants de déploiement et aux artefacts de production. Notre radar de renseignement interne, qui s'appuie sur ces mêmes données de NVD et du catalogue KEV de CISA, classe ce cas comme critique dans notre taxonomie d'« exécution de code à distance » [1][2], en cohérence avec la sévérité déjà attribuée par NVD.

Le fait qu'elle figure dans le catalogue KEV de CISA est en soi une information pertinente : cette liste recense des vulnérabilités avec des preuves d'exploitation réelle, et non seulement théorique [2]. Nous ne disposons pas, dans les données vérifiées dont nous partons, de détails publics sur des campagnes précises, des acteurs ou le volume d'attaques ; ce qui est en revanche un fait confirmé, c'est l'inscription au KEV comme signal d'exploitation active [2].

Qui est concerné

Cela concerne toute organisation exploitant une instance de JetBrains TeamCity dans des versions antérieures à 2026.1.3 (branche 2026.x) ou 2025.11.7 (branche 2025.x) [1]. S'agissant d'un outil de CI/CD, il est généralement déployé par les équipes de développement et DevOps, et sa compromission peut donner accès à l'infrastructure de construction et de déploiement de logiciels. Nous ne disposons pas de données vérifiées sur le nombre d'instances exposées ni sur le type d'entreprise le plus touché, c'est pourquoi nous évitons de spéculer sur ce point.

Comment savoir si vous êtes vulnérable

  • Vérifier la version installée aussi bien du serveur TeamCity que des build agents ; si elle est antérieure à 2026.1.3 ou 2025.11.7 selon la branche, elle est affectée [1].
  • Vérifier si le serveur TeamCity, et en particulier le endpoint du protocole de polling des agents (le vecteur décrit dans l'avis officiel), est accessible depuis des réseaux externes ou Internet [1].
  • Garder à l'esprit que, figurant dans le KEV, cette vulnérabilité doit être traitée comme d'exploitation confirmée et non comme un risque hypothétique lors de la priorisation [2].

Comment se protéger

1. Mettre à jour TeamCity vers la version 2026.1.3, 2025.11.7 ou ultérieure selon la branche que vous utilisez [1].

2. Examiner les journaux du serveur et des agents à la recherche de trafic anormal sur le protocole de polling, en particulier depuis la date de publication de l'avis, le 27 juillet 2026 [1].

3. Si un correctif immédiat n'est pas possible, restreindre l'accès au serveur TeamCity et au endpoint de polling des agents uniquement aux réseaux ou VPN de confiance.

4. Traiter ce correctif en priorité maximale dans le backlog de maintenance, étant donné que la vulnérabilité figure dans le catalogue KEV de CISA comme activement exploitée [2].

Questions fréquentes

Un attaquant a-t-il besoin d'identifiants pour l'exploiter ?

Non. La description officielle indique que l'exécution de code à distance est possible sans authentification [1].

Est-elle réellement exploitée ou s'agit-il d'un risque théorique ?

Elle est confirmée comme activement exploitée, puisqu'elle figure dans le catalogue KEV de CISA [2].

Quelles versions sont sûres ?

Les versions 2026.1.3, 2025.11.7 ou ultérieures, selon la branche de TeamCity que vous utilisez [1].

Suffit-il de mettre à jour, ou faut-il faire autre chose ?

La mise à jour est l'étape essentielle. Il convient en outre de vérifier les journaux au cas où une activité suspecte aurait déjà eu lieu avant le correctif, et de limiter l'exposition du serveur pendant que la mise à jour est finalisée [1][2].

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-63077
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar