AIO APEX

Une faille chez JetBrains expose des données utilisateurs après l'absence de correctif sur sa propre vulnérabilité TeamCity

ADTmag / JetBrains Security Disclosure
Partager:
Une faille chez JetBrains expose des données utilisateurs après l'absence de correctif sur sa propre vulnérabilité TeamCity

JetBrains a révélé le 29 août 2026 que des attaquants avaient compromis son service de développement cloud Cadence en exploitant une vulnérabilité critique dans son propre logiciel d'intégration continue TeamCity — une faille que JetBrains avait pourtant corrigée et divulguée publiquement un mois plus tôt, sans l'appliquer au serveur concerné.

Ce qui s'est passé

Les attaquants ont exploité CVE-2026-63077, une vulnérabilité de TeamCity divulguée en juillet 2026 permettant à un attaquant non authentifié d'exécuter des commandes système sur un serveur vulnérable. JetBrains a identifié une activité malveillante à partir du 8 août 2026, mais n'a découvert l'exploitation que le 23 août. Le serveur concerné a été mis hors ligne le lendemain.

« Le serveur aurait dû être corrigé dans le cadre de notre réponse à la vulnérabilité, mais cela n'a pas été fait », a déclaré JetBrains. « Nous nous excusons sincèrement pour cet échec et son impact. »

Ce qui a été exposé

Les attaquants ont extrait des informations personnelles incluant noms d'utilisateur, vrais noms, adresses e-mail, horodatages de dernière connexion et adresses IP. JetBrains a aussi confirmé la compromission d'une sauvegarde complète du serveur Cadence datant de 2024.

Pourquoi cela dépasse JetBrains

TeamCity est l'un des outils CI/CD les plus utilisés dans le développement logiciel d'entreprise. CVE-2026-63077 affecte largement les installations TeamCity On-Premises, ce qui signifie que toute organisation avec un serveur non corrigé exposé à Internet était vulnérable à la même attaque.

Que doivent faire les développeurs concernés

Quiconque a utilisé Cadence entre le 8 et le 24 août 2026 doit renouveler ses clés API et identifiants. Les organisations utilisant des serveurs TeamCity auto-hébergés doivent vérifier immédiatement qu'elles ont appliqué le correctif CVE-2026-63077.

Basé sur la divulgation de sécurité officielle de JetBrains et le rapport d'ADTmag.

Initialement rapporté par ADTmag / JetBrains Security Disclosure. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: