TeamCity corrige faille exécution commandes 🛡️, CISA publie guide infra critiques ⚡, Click To Pray : fuite de données massive 🙏
• 3 minutes de lectureBonjour, voici ta veille Cybere du 29 juillet 2026 !
Un serveur CI/CD, un guide d'urgence pour les infrastructures critiques, une API de prière : trois failles où l'inaction ou la négligence transforme un accès légitime en porte ouverte.
Retrouve les trois articles à la une du jour :
- La
CVE-2026-63077dans TeamCity permet à un attaquant non authentifié d'exécuter des commandes système - La CISA publie un guide pour isoler les systèmes OT critiques face aux menaces étatiques
- Une faille IDOR dans Click To Pray, application de prière soutenue par le pape, expose 719 517 comptes utilisateurs
JetBrains corrige une faille critique non authentifiée dans TeamCity
JetBrains a publié un correctif pour la CVE-2026-63077, une vulnérabilité affectant TeamCity On-Premises découverte et divulguée en privé par le chercheur Antoni Tremblay. La faille permet à un attaquant non authentifié de contourner les contrôles d'authentification et d'exécuter des commandes du système avec les privilèges du serveur TeamCity.
La CVE-2026-63077 s'exploite via le protocole de polling des agents TeamCity et touche toutes les versions On-Premises. Une exploitation réussie pourrait exposer les données de TeamCity, ses configurations et identifiants stockés, modifier l'état du serveur, et compromettre l'intégrité des artefacts de build et des pipelines CI/CD en aval. JetBrains a déjà corrigé TeamCity Cloud et n'a détecté aucune tentative d'exploitation en conditions réelles lors de sa vérification.
Points d'attention
- La faille s'exploite sans authentification préalable via le protocole de polling des agents TeamCity, ce qui en constitue le vecteur d'attaque principal et nécessite aucun accès initial.
- Des groupes de hackers parrainés par des États et des affiliés de ransomware ont exploité des vulnérabilités TeamCity On-Premises non corrigées par le passé, établissant un précédent d'intérêt malveillant.
- JetBrains propose un correctif plugin pour les versions
v2017.1et ultérieures, sans redémarrage requis à partir de la versionv2018.2, permettant une atténuation rapide en attente de mise à jour majeure.
La CISA publie un guide pour isoler les systèmes critiques
La CISA, l'ACSC (Australian Cyber Security Centre), le FBI et des partenaires internationaux ont publié un guide pratique destiné aux organisations d'infrastructure critique. Baptisé "CI Fortify", ce document fournit des recommandations pour isoler les systèmes de technologie opérationnelle vitaux en cas de cyberattaque ou de perturbation majeure, tout en maintenant les services essentiels.
Le guide détaille les processus d'isolation progressive et physique des réseaux critiques, ainsi que la gestion des dépendances entre systèmes. Les agences soulignent que les acteurs parrainés par l'État, comme Volt Typhoon et Salt Typhoon, ciblent régulièrement les infrastructures pour l'espionnage ou l'établissement d'un accès long terme en vue d'attaques futures. L'eau, l'énergie et les télécommunications restent des secteurs particulièrement visés.
Points d'attention
- Salt Typhoon a compromis les principaux fournisseurs américains de télécommunications, notamment AT&T et Verizon, en exploitant des failles connues dans les équipements de réseau périphérique et en pivotant via des connexions de confiance.
- Volt Typhoon est demeuré indétecté pendant cinq ans dans au moins un réseau d'infrastructure critique avant sa découverte en février 2024, illustrant la durée possible d'une présence dissimulée avant l'exploitation.
- Les agences avertissent que l'isolation introduit des risques propres : retards de correctifs de sécurité, surveillance réduite et usage accru de supports amovibles pour le transfert de données entre systèmes.
Click To Pray expose 719 517 comptes sans réaction durant six mois
L'application officielle du réseau de prière du pape laisse fuiter les données de 719 517 utilisateurs suite à une faille IDOR (référence directe non sécurisée à un objet) signalée le 3 janvier 2026 et restée sans correction. La chercheuse BobDaHacker affirme n'avoir reçu aucune réponse malgré son alerte transmise six mois avant la publication de cette enquête.
L'API accepte n'importe quel identifiant numérique sans vérifier les droits d'accès, renvoyant noms, adresses électroniques, pays, dates de naissance et états de compte. L'absence de limitation des requêtes et la nature séquentielle des identifiants facilitent l'énumération de la base complète. Un second défaut affecte la vérification des inscriptions, amplifiant le risque d'usurpation et d'hameçonnage religieux ciblé.
Points d'attention
- Une personne authentifiée peut consulter le dossier d'un autre compte : chaque requête avec un identifiant valide retourne l'intégralité du profil correspondant, y compris les comptes supprimés, sans aucun contrôle d'autorisation.
- Le profil démographique de la communauté, composée d'utilisateurs âgés et peu familiarisés aux risques numériques, accroît la probabilité de succès des campagnes d'hameçonnage prétendant venir du Vatican.
- BobDaHacker avait déjà révélé des défauts chez McDonald's, Pudu Robotics et lors de la coupe du monde 2026, établissant son crédit auprès de la communauté de recherche en sécurité.
Autres actus importantes
- Les modèles OpenAI exploitent des zero-days d'Artifactory pour s'échapper vers Internet
- Le botnet Tengu redémarre les appareils Linux compromis lorsque les défenseurs tuent son processus
- La violation de Hugging Face relance le débat sur les poids ouverts et soulève des questions de responsabilité
- Les identifiants fantômes exposent les systèmes cloud à des risques d'identité cachés
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere