Une faille chez JetBrains expose des données utilisateurs après l'absence de correctif sur sa propre vulnérabilité TeamCity

JetBrains a révélé le 29 août 2026 que des attaquants avaient compromis son service de développement cloud Cadence en exploitant une vulnérabilité critique dans son propre logiciel d'intégration continue TeamCity — une faille que JetBrains avait pourtant corrigée et divulguée publiquement un mois plus tôt, sans l'appliquer au serveur concerné.
Ce qui s'est passé
Les attaquants ont exploité CVE-2026-63077, une vulnérabilité de TeamCity divulguée en juillet 2026 permettant à un attaquant non authentifié d'exécuter des commandes système sur un serveur vulnérable. JetBrains a identifié une activité malveillante à partir du 8 août 2026, mais n'a découvert l'exploitation que le 23 août. Le serveur concerné a été mis hors ligne le lendemain.
« Le serveur aurait dû être corrigé dans le cadre de notre réponse à la vulnérabilité, mais cela n'a pas été fait », a déclaré JetBrains. « Nous nous excusons sincèrement pour cet échec et son impact. »
Ce qui a été exposé
Les attaquants ont extrait des informations personnelles incluant noms d'utilisateur, vrais noms, adresses e-mail, horodatages de dernière connexion et adresses IP. JetBrains a aussi confirmé la compromission d'une sauvegarde complète du serveur Cadence datant de 2024.
Pourquoi cela dépasse JetBrains
TeamCity est l'un des outils CI/CD les plus utilisés dans le développement logiciel d'entreprise. CVE-2026-63077 affecte largement les installations TeamCity On-Premises, ce qui signifie que toute organisation avec un serveur non corrigé exposé à Internet était vulnérable à la même attaque.
Que doivent faire les développeurs concernés
Quiconque a utilisé Cadence entre le 8 et le 24 août 2026 doit renouveler ses clés API et identifiants. Les organisations utilisant des serveurs TeamCity auto-hébergés doivent vérifier immédiatement qu'elles ont appliqué le correctif CVE-2026-63077.
Basé sur la divulgation de sécurité officielle de JetBrains et le rapport d'ADTmag.
Initialement rapporté par ADTmag / JetBrains Security Disclosure. Lisez l'article original pour plus de détails.
Voir la source originale