Retour au blog
CVEJetBrainssupply chainDevOps

JetBrains TeamCity : un contournement d'auth critique menant à la RCE sur votre serveur CI/CD

Publié le 2026-07-306 min de lectureCleanIssue

> En bref : JetBrains avertit d'une vulnérabilité critique de contournement d'authentification dans TeamCity On-Premises qui pourrait être exploitée pour une exécution de code à distance. TeamCity est un serveur CI/CD — une compromission donne à l'attaquant l'accès aux pipelines de build, aux identifiants de déploiement, au code source et aux clés de déploiement de chaque environnement que le serveur peut atteindre. Correctif disponible.

Pourquoi ça vous concerne

Si votre équipe d'ingénierie auto-héberge TeamCity pour la CI/CD (beaucoup d'environnements enterprise et régulés le font, pour des raisons de souveraineté), c'est un incident supply chain qui attend d'arriver. Une compromission de serveur CI/CD, c'est le pattern SolarWinds à l'échelle d'une équipe : l'attaquant récupère votre code source, vos artifacts de build et vos identifiants de déploiement en un seul mouvement.

Cela suit le même pattern que la RCE GitLab que nous avons couverte — infrastructure dev auto-hébergée avec un contournement d'authentification qui mène à l'exécution de code. Le fil conducteur : ces plateformes ont été conçues pour l'intranet et sont régulièrement exposées à Internet.

La faille et son impact

Un contournement d'authentification permet à un attaquant non authentifié d'atteindre des fonctionnalités authentifiées sur le serveur TeamCity. De là, le chemin vers la RCE dépend de la configuration du serveur, mais le contexte CI/CD rend l'impact sévère quoi qu'il arrive :

  • Code source : chaque projet que le serveur build est lisible.
  • Secrets de build : variables CI/CD (identifiants cloud, clés API, certificats de signature) stockées dans les configurations de build.
  • Pipelines de déploiement : l'attaquant peut modifier les scripts de build pour injecter du code malveillant dans vos artifacts de déploiement — et ce code injecté part en production.
  • Accès agent : les agents de build TeamCity tournent souvent avec un accès réseau large aux services internes.
  • Ce qu'il faut faire

  • Patcher TeamCity On-Premises vers la version corrigée immédiatement.
  • Sortir TeamCity d'Internet public. Mettez-le derrière un VPN ou un reverse proxy authentifiant. Il n'y a pas de raison qu'une page de login CI/CD soit joignable depuis Internet.
  • Auditer les configurations de build pour des modifications non autorisées : nouvelles étapes de build, scripts modifiés, nouvelles variables d'environnement.
  • Rotater tous les secrets CI/CD : identifiants cloud, clés de déploiement, certificats de signature, tokens de registry de conteneurs. Supposez que tout ce que le serveur pouvait atteindre a été compromis.
  • Vérifier l'intégrité des artifacts de build. Si le serveur était exposé pendant la fenêtre de vulnérabilité, les builds produits pendant cette période peuvent contenir du code injecté. Comparez avec des artifacts connus bons ou recompilez depuis un état vérifié propre.
  • Le pattern de surface d'attaque CI/CD

    TeamCity, GitLab, Jenkins, GitHub Actions runners — chaque grande plateforme CI/CD a eu un contournement d'auth critique ou une RCE ces 18 derniers mois. La raison est structurelle : les serveurs CI/CD sont des cibles à forte valeur (ils détiennent chaque secret de l'organisation d'ingénierie) avec des modèles de permissions complexes et une exposition Internet historique. Pour un éditeur SaaS, la réponse opérationnelle est cohérente : la CI/CD auto-hébergée appartient derrière un VPN, sur un cycle de patch court, avec ses secrets dans un vault dédié — pas dans des variables de build.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Sources

    Rédigé par CleanIssue
    Revu le 2026-07-30

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit