TeamCity corrige faille exécution commandes 🛡️, CISA publie guide infra critiques ⚡, Click To Pray : fuite de données massive 🙏

3 minutes de lecture

Bonjour, voici ta veille Cybere du 29 juillet 2026 !

Un serveur CI/CD, un guide d'urgence pour les infrastructures critiques, une API de prière : trois failles où l'inaction ou la négligence transforme un accès légitime en porte ouverte.

Retrouve les trois articles à la une du jour :

  • La CVE-2026-63077 dans TeamCity permet à un attaquant non authentifié d'exécuter des commandes système
  • La CISA publie un guide pour isoler les systèmes OT critiques face aux menaces étatiques
  • Une faille IDOR dans Click To Pray, application de prière soutenue par le pape, expose 719 517 comptes utilisateurs

JetBrains corrige une faille critique non authentifiée dans TeamCity

JetBrains a publié un correctif pour la CVE-2026-63077, une vulnérabilité affectant TeamCity On-Premises découverte et divulguée en privé par le chercheur Antoni Tremblay. La faille permet à un attaquant non authentifié de contourner les contrôles d'authentification et d'exécuter des commandes du système avec les privilèges du serveur TeamCity.

La CVE-2026-63077 s'exploite via le protocole de polling des agents TeamCity et touche toutes les versions On-Premises. Une exploitation réussie pourrait exposer les données de TeamCity, ses configurations et identifiants stockés, modifier l'état du serveur, et compromettre l'intégrité des artefacts de build et des pipelines CI/CD en aval. JetBrains a déjà corrigé TeamCity Cloud et n'a détecté aucune tentative d'exploitation en conditions réelles lors de sa vérification.

Points d'attention

  • La faille s'exploite sans authentification préalable via le protocole de polling des agents TeamCity, ce qui en constitue le vecteur d'attaque principal et nécessite aucun accès initial.
  • Des groupes de hackers parrainés par des États et des affiliés de ransomware ont exploité des vulnérabilités TeamCity On-Premises non corrigées par le passé, établissant un précédent d'intérêt malveillant.
  • JetBrains propose un correctif plugin pour les versions v2017.1 et ultérieures, sans redémarrage requis à partir de la version v2018.2, permettant une atténuation rapide en attente de mise à jour majeure.

→ Lire la source


La CISA publie un guide pour isoler les systèmes critiques

La CISA, l'ACSC (Australian Cyber Security Centre), le FBI et des partenaires internationaux ont publié un guide pratique destiné aux organisations d'infrastructure critique. Baptisé "CI Fortify", ce document fournit des recommandations pour isoler les systèmes de technologie opérationnelle vitaux en cas de cyberattaque ou de perturbation majeure, tout en maintenant les services essentiels.

Le guide détaille les processus d'isolation progressive et physique des réseaux critiques, ainsi que la gestion des dépendances entre systèmes. Les agences soulignent que les acteurs parrainés par l'État, comme Volt Typhoon et Salt Typhoon, ciblent régulièrement les infrastructures pour l'espionnage ou l'établissement d'un accès long terme en vue d'attaques futures. L'eau, l'énergie et les télécommunications restent des secteurs particulièrement visés.

Points d'attention

  • Salt Typhoon a compromis les principaux fournisseurs américains de télécommunications, notamment AT&T et Verizon, en exploitant des failles connues dans les équipements de réseau périphérique et en pivotant via des connexions de confiance.
  • Volt Typhoon est demeuré indétecté pendant cinq ans dans au moins un réseau d'infrastructure critique avant sa découverte en février 2024, illustrant la durée possible d'une présence dissimulée avant l'exploitation.
  • Les agences avertissent que l'isolation introduit des risques propres : retards de correctifs de sécurité, surveillance réduite et usage accru de supports amovibles pour le transfert de données entre systèmes.

→ Lire la source


Click To Pray expose 719 517 comptes sans réaction durant six mois

L'application officielle du réseau de prière du pape laisse fuiter les données de 719 517 utilisateurs suite à une faille IDOR (référence directe non sécurisée à un objet) signalée le 3 janvier 2026 et restée sans correction. La chercheuse BobDaHacker affirme n'avoir reçu aucune réponse malgré son alerte transmise six mois avant la publication de cette enquête.

L'API accepte n'importe quel identifiant numérique sans vérifier les droits d'accès, renvoyant noms, adresses électroniques, pays, dates de naissance et états de compte. L'absence de limitation des requêtes et la nature séquentielle des identifiants facilitent l'énumération de la base complète. Un second défaut affecte la vérification des inscriptions, amplifiant le risque d'usurpation et d'hameçonnage religieux ciblé.

Points d'attention

  • Une personne authentifiée peut consulter le dossier d'un autre compte : chaque requête avec un identifiant valide retourne l'intégralité du profil correspondant, y compris les comptes supprimés, sans aucun contrôle d'autorisation.
  • Le profil démographique de la communauté, composée d'utilisateurs âgés et peu familiarisés aux risques numériques, accroît la probabilité de succès des campagnes d'hameçonnage prétendant venir du Vatican.
  • BobDaHacker avait déjà révélé des défauts chez McDonald's, Pudu Robotics et lors de la coupe du monde 2026, établissant son crédit auprès de la communauté de recherche en sécurité.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere