Contexte de la faille

Le 30 juin 2024, JetBrains a détecté une intrusion dans son service cloud Cadence. L’accès non autorisé provient de la vulnérabilité CVE‑2026‑63077, notée CVSS 9.8, qui affecte le serveur d’intégration continue TeamCity. Cette faille repose sur la désérialisation de données non fiables, un vecteur classique permettant à un attaquant d’injecter des objets Java malveillants dans le processus serveur.

Le problème a été découvert par Thomson Reuters, qui a confirmé que les acteurs malveillants pouvaient contourner les contrôles d’authentification et exécuter des commandes système avec les privilèges du processus TeamCity.

Mécanisme d’exploitation

Lorsqu’un client envoie un payload sérialisé à l’API TeamCity, le serveur le désérialise sans validation. L’objet injecté déclenche l’appel à Runtime.exec(), ce qui permet d’exécuter n’importe quelle commande OS. En pratique, les attaquants ont lancé des scripts capables de lire le répertoire de sauvegarde Cadence datant de 2024, contenant des clés AWS IAM, des objets S3 et du code source synchronisé via PyCharm.

Le contournement d’authentification repose sur la création d’un objet AuthenticationToken falsifié, qui est accepté comme légitime par le serveur. Une fois le token validé, le processus TeamCity exécute les commandes avec les droits du compte de service, généralement doté de permissions élevées sur les ressources cloud associées.

Impact sur l’infrastructure cloud

La compromission du backup Cadence a exposé des identifiants IAM capables de créer, modifier ou supprimer des buckets S3, ainsi que d’interagir avec d’autres services AWS. La fuite inclut également des fichiers de configuration contenant des secrets d’accès à des registres de conteneurs et des dépôts de code. Cette exposition crée un vecteur de pivotement : un acteur disposant des clés IAM peut lancer des charges de travail dans le même compte AWS, escalader les privilèges via des rôles de confiance et exfiltrer des données supplémentaires.

JetBrains a indiqué que les activités suspectes remontent au 8 août 2024, date à partir de laquelle les logs AWS doivent être audités pour détecter toute création ou modification d’objets non autorisée.

Recommandations de mitigation

Les organisations utilisant Cadence ou TeamCity doivent immédiatement révoquer et régénérer toutes les clés IAM exposées, puis appliquer une rotation des secrets stockés dans les dépôts de code. Il est crucial de désactiver l’accès public aux serveurs PaperCut et de restreindre les points d’entrée réseau du service TeamCity aux seules adresses internes.

Sur le plan applicatif, il faut désactiver la désérialisation automatique ou la remplacer par des bibliothèques sécurisées qui valident le type d’objet avant reconstruction. L’ajout de contrôles d’intégrité sur les sauvegardes Cadence (signatures numériques, chiffrement au repos) limite la valeur d’un backup compromis. Enfin, la surveillance des appels système depuis le processus TeamCity, notamment les exécutions de cmd.exe ou powershell.exe, doit être renforcée via des solutions de détection d’anomalies.