Bienvenue | NEWS

JetBrains signale une faille de sécurité dans TeamCity

Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Il y a 4 heures
#1
[Image: newsbot_d6dd14b9c44b3734a3c4784b3fddc7de...59334.webp]

VULNÉRABILITÉ CRITIQUE DANS TEAMCITY : LES SERVEURS AUTO-HÉBERGÉS SONT MENACÉS
La société JetBrains a découvert une faille de sécurité critique dans sa plate-forme DevOps TeamCity, qui pourrait permettre à des attaquants non authentifiés d'exécuter des commandes arbitraires sur les serveurs vulnérables. Cette faille, référencée sous le nom de CVE-2026-63077, affecte toutes les déploiements TeamCity On-Premises et a été corrigée dans les versions 2025.11.7 et 2026.1.3. Les clients qui ne peuvent pas mettre à jour leur version sont invités à déployer un plugin de correctif de sécurité immédiatement.

La faille de sécurité
La faille de sécurité réside dans le protocole de sondage des agents TeamCity, ce qui permet à un attaquant ayant accès HTTP(S) de contourner l'authentification et d'exécuter du code avec les privilèges du processus TeamCity. Cette vulnérabilité est classée sous CWE-502 (désérialisation de données non structurées) et peut être utilisée pour envoyer des données spécialement conçues à travers le protocole de sondage des agents affectés pour déclencher l'exécution de code à distance (RCE).

Mitigation et correction
JetBrains recommande aux clients de mettre à jour directement vers TeamCity 2025.11.7 ou 2026.1.3, qui incluent une correction permanente pour la vulnérabilité. Les organisations qui ne peuvent pas mettre à jour immédiatement peuvent déployer un plugin de correctif de sécurité disponible pour TeamCity versions 2017.1 et ultérieures.

Conclusion
La faille de sécurité dans TeamCity souligne l'importance de la mise à jour régulière des logiciels et de la restriction de l'accès aux serveurs pour prévenir les attaques. Les clients de TeamCity doivent prendre des mesures immédiates pour corriger cette vulnérabilité et protéger leurs serveurs contre les attaques potentielles. Vous pouvez en savoir plus sur la vulnérabilité CVE-2026-63077 et sur les plugins de correctif de sécurité sur le site web de JetBrains.


Source : InfoWorld
Répondre
Outils
Atteindre :

Utilisateur(s) parcourant ce sujet : 1 visiteur(s)
×
Matrix Rain
Actif