Faille critique TeamCity : exécution de code sans authentification

28 juillet 2026 · Cybersécurité · CRWD,PANW,S

JetBrains a divulgué une vulnérabilité critique (CVE-2026-63077, CVSS 9.8) affectant toutes les versions on-premises de TeamCity, permettant à un attaquant non authentifié d'exécuter des commandes OS arbitraires via le protocole de polling des agents. La faille a été corrigée dans les versions 2025.11.7 et 2026.1.3, et un plugin de patch de sécurité est disponible pour les versions 2017.1+. Aucune exploitation active n'a été détectée à ce jour. JetBrains recommande également de restreindre l'accès aux serveurs TeamCity exposés sur internet via VPN.

Source originale