TeamCity : CVE-2026-63077 exploitée par des rançongiciels

TeamCity : CVE-2026-63077 exploitée par des rançongiciels

Une faille critique de contournement d'authentification dans JetBrains TeamCity est désormais exploitée par des opérateurs de rançongiciels, selon l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA). L'agence a signalé ce changement mercredi, deux mois après la publication d'un correctif par JetBrains.

La vulnérabilité, référencée CVE-2026-63077, touche TeamCity On-Premises. JetBrains l'a corrigée le 25 juillet dans les versions 2025.11.7 et 2026.1.3. Un attaquant capable de joindre un serveur en HTTP(S) peut s'en servir pour exécuter des commandes arbitraires sur le système d'exploitation.

Comment fonctionne la faille

TeamCity est une plateforme d'intégration et de déploiement continus (CI/CD). Les développeurs et les équipes DevOps l'utilisent pour automatiser la compilation, les tests et le déploiement du code. Ce rôle fait d'un serveur compromis une cible de choix pour les attaquants.

Dans son bulletin de sécurité, JetBrains a expliqué comment la faille peut être exploitée.

« Un attaquant non authentifié pourrait exploiter la vulnérabilité via le protocole d'interrogation des agents TeamCity afin de contourner les contrôles d'authentification et d'exécuter des commandes arbitraires sur le système d'exploitation avec les privilèges du processus serveur de TeamCity », a indiqué l'éditeur.

Il a aussi prévenu de ce à quoi un attaquant pourrait accéder une fois entré.

« Selon les privilèges accordés au processus serveur de TeamCity, une attaque réussie pourrait exposer les données, les configurations et les identifiants stockés de TeamCity, modifier l'état du serveur et potentiellement compromettre l'intégrité des artefacts de build et des pipelines CI/CD en aval », a ajouté JetBrains.

C'est ce dernier point qui compte le plus. Un serveur de build se trouve en amont des logiciels qu'une organisation livre. Si les artefacts de build sont altérés, les dégâts peuvent s'étendre bien au-delà de la première victime.

Du correctif à l'exploitation active

Les attaques ont commencé peu après la sortie du correctif. Le 5 août, moins de deux semaines après le patch, la CISA a ajouté CVE-2026-63077 à son catalogue KEV (Known Exploited Vulnerabilities). Ce catalogue recense les failles de sécurité dont l'exploitation dans des attaques réelles est confirmée. En vertu d'une directive contraignante, les agences fédérales civiles américaines doivent corriger les failles répertoriées avant une date butoir. En l'occurrence, la CISA a donné trois jours aux agences pour sécuriser leurs réseaux.

JetBrains a confirmé l'exploitation dans la nature le 7 août. L'éditeur a publié des indicateurs de compromission et conseillé aux clients qui ne pouvaient pas appliquer le correctif immédiatement de restreindre l'accès aux réseaux de confiance.

Mercredi, la CISA a de nouveau mis à jour l'entrée du catalogue KEV pour signaler l'utilisation de la vulnérabilité dans des campagnes de rançongiciels. L'agence n'a précisé ni quels groupes sont derrière ces attaques ni comment elles ont été menées.

Ce n'est pas la première fois que TeamCity attire ce genre d'attention. Depuis octobre 2023, la CISA a signalé quatre vulnérabilités de TeamCity comme exploitées dans la nature. Toutes les quatre ont également été associées à des attaques par rançongiciel.

Moins de serveurs exposés, mais pas zéro

Les correctifs progressent. L'organisation à but non lucratif de surveillance des menaces Shadowserver avait recensé environ 700 serveurs TeamCity vulnérables exposés sur Internet peu après la sortie du correctif. Elle en suit aujourd'hui un peu plus de 160 toujours pas corrigés contre CVE-2026-63077.

La baisse est nette, mais 160 serveurs de build accessibles restent un vivier de cibles conséquent, surtout pour une faille qui ne nécessite aucune authentification.

TeamCity attire depuis longtemps aussi bien les criminels que les attaquants soutenus par des États. En octobre 2024, les agences de cybersécurité américaines et britanniques avaient averti qu'APT29 ciblait les serveurs JetBrains TeamCity et Zimbra vulnérables « à grande échelle ». APT29 est un groupe de pirates lié au service de renseignement extérieur russe (SVR).

La portée du produit explique cet intérêt. Selon JetBrains, plus de 30 000 équipes DevOps utilisent TeamCity, notamment au sein d'entreprises connues comme Citibank, Amazon Games, Tesla et Samsung.

Il est recommandé aux administrateurs de serveurs TeamCity On-Premises exposés sur Internet d'installer immédiatement les versions corrigées. Lorsque ce n'est pas possible, l'accès doit être limité aux réseaux de confiance et les indicateurs de compromission publiés par JetBrains doivent être vérifiés.

Notre analyse

La chronologie suit ici un schéma bien connu. Un correctif sort, l'exploitation est confirmée en quelques jours, puis les groupes de rançongiciels s'engouffrent dans la brèche. Cela laisse penser que le délai entre un correctif et son détournement par des criminels ne cesse de se réduire, et que les serveurs toujours pas corrigés deux mois plus tard doivent être considérés comme potentiellement compromis, et pas seulement vulnérables.

Ce schéma ne se limite pas aux outils de développement. Nous avons récemment couvert une faille Roundcube exploitée dans des attaques, un autre cas où un logiciel exposé sur Internet a attiré des attaquants peu après la divulgation.

Les plateformes CI/CD méritent une attention particulière. Les identifiants stockés et les pipelines de build offrent aux attaquants une porte d'entrée vers d'autres systèmes et, potentiellement, vers les logiciels que les clients installent. Il faudra voir si la CISA ou JetBrains publient des détails sur l'activité des rançongiciels, et si le nombre de serveurs exposés suivis par Shadowserver continue de baisser. Les équipes qui ont déjà appliqué le correctif devraient tout de même rechercher des signes d'intrusion antérieure.