JetBrains - CVE-2026-106218

Date de publication :

Il s'agit d'une vulnérabilité dans le bac à sable (sandbox) d'exécution du Kotlin DSL de JetBrains TeamCity.

JetBrains TeamCity est un serveur d'intégration et de livraison continues (CI/CD). Il compile, teste et déploie des logiciels. Les configurations de build se décrivent par une interface web ou par du code Kotlin (Kotlin DSL). Il existe en version auto-hébergée (On-Premises) et en version cloud.

Le serveur exécute le code Kotlin des configurations de build dans ce bac à sable. La liste des éléments interdits de ce bac à sable est incomplète. Un attaquant authentifié à faibles privilèges, qui peut fournir une configuration Kotlin DSL, contourne alors les restrictions. Le code s'exécute ensuite hors du bac à sable, sur le serveur TeamCity.

Elle permet à un attaquant authentifié d'exécuter du code arbitraire à distance sur le serveur TeamCity.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-184 : Incomplete List of Disallowed Inputs

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   JetBrains TeamCity branche 2026.1 versions antérieures à 2026.1.3
•   JetBrains TeamCity branche 2025.11 versions antérieures à 2025.11.7
•   JetBrains TeamCity versions antérieures à 2025.11

Solutions ou recommandations

•   JetBrains TeamCity branche 2026.1 versions 2026.1.3 et supérieures
•   JetBrains TeamCity branche 2025.11 versions 2025.11.7 et supérieures