JetBrains - CVE-2026-106218
Date de publication :
Il s'agit d'une vulnérabilité dans le bac à sable (sandbox) d'exécution du Kotlin DSL de JetBrains TeamCity.
JetBrains TeamCity est un serveur d'intégration et de livraison continues (CI/CD). Il compile, teste et déploie des logiciels. Les configurations de build se décrivent par une interface web ou par du code Kotlin (Kotlin DSL). Il existe en version auto-hébergée (On-Premises) et en version cloud.
Le serveur exécute le code Kotlin des configurations de build dans ce bac à sable. La liste des éléments interdits de ce bac à sable est incomplète. Un attaquant authentifié à faibles privilèges, qui peut fournir une configuration Kotlin DSL, contourne alors les restrictions. Le code s'exécute ensuite hors du bac à sable, sur le serveur TeamCity.
Elle permet à un attaquant authentifié d'exécuter du code arbitraire à distance sur le serveur TeamCity.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-184 : Incomplete List of Disallowed Inputs
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• JetBrains TeamCity branche 2026.1 versions antérieures à 2026.1.3
• JetBrains TeamCity branche 2025.11 versions antérieures à 2025.11.7
• JetBrains TeamCity versions antérieures à 2025.11
Solutions ou recommandations
• JetBrains TeamCity branche 2025.11 versions 2025.11.7 et supérieures