Teamcity

Vulnerabilidade crítica no JetBrains TeamCity em exploração ativa

Uma nova vulnerabilidade crítica, identificada como CVE-2026-63077, foi descoberta nas versões on-premise do JetBrains TeamCity e está sendo ativamente explorada. Segundo a CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA), essa falha, que possui uma pontuação CVSS de 9.8, permite que um atacante não autenticado, com acesso a um servidor TeamCity, contorne verificações de autenticação e execute comandos arbitrários no sistema operacional com os privilégios do processo do servidor TeamCity. A vulnerabilidade é resultado de uma deserialização de dados não confiáveis, que pode ser explorada através do protocolo de polling do agente TeamCity. As consequências de um ataque bem-sucedido incluem a exposição de dados, configurações e credenciais armazenadas, além da possibilidade de comprometer a integridade de artefatos de construção e pipelines de CI/CD. A JetBrains ainda não confirmou a exploração ativa, mas recomenda que os usuários apliquem as atualizações imediatamente. Para agências federais dos EUA, o prazo para aplicar patches é 8 de agosto de 2026.

Vulnerabilidade crítica no TeamCity permite execução remota de código

A JetBrains alertou sobre uma vulnerabilidade crítica de bypass de autenticação no TeamCity On-Premises, identificada como CVE-2026-63077, que pode ser explorada para execução remota de código. Essa falha afeta todas as versões do TeamCity On-Premises e permite que um atacante com acesso HTTPS ao servidor do TeamCity contorne a autenticação através do protocolo de polling do agente, executando comandos do sistema operacional com os privilégios do processo do servidor. Embora não haja evidências de exploração ativa até o momento do aviso, a JetBrains recomenda que os administradores atualizem para as versões 2025.11.7 ou 2026.1.3, onde a vulnerabilidade foi corrigida. Para aqueles que não podem atualizar, um patch de segurança está disponível como um plugin para versões a partir de 2017.1. A empresa também sugere a implementação de práticas de segurança, como o uso de VPNs para servidores expostos à internet. A falha pode comprometer dados, configurações e credenciais armazenadas, além de afetar artefatos de build e pipelines de CI/CD, dependendo dos privilégios do atacante.

JetBrains alerta sobre vulnerabilidade crítica no TeamCity

A JetBrains está alertando os usuários das versões on-premise do TeamCity para atualizarem para as versões mais recentes, após a descoberta de uma vulnerabilidade crítica que pode permitir a execução de código arbitrário. A falha, identificada como CVE-2026-63077, possui uma pontuação CVSS de 9.8 e afeta todas as versões on-premises do TeamCity. A vulnerabilidade foi relatada por Antoni Tremblay em 10 de julho de 2026 e permite que um atacante não autenticado com acesso HTTP(S) ao servidor TeamCity contorne as verificações de autenticação e execute comandos do sistema operacional com os privilégios do processo do servidor. Isso pode resultar na exposição de dados, configurações e credenciais armazenadas, além da modificação do estado do servidor. Para mitigar o problema, a JetBrains lançou as versões 2025.11.7 e 2026.1.3, além de um plugin de patch de segurança para versões 2017.1+, permitindo que os clientes que não podem atualizar ainda assim protejam seus ambientes. A empresa recomenda fortemente a atualização para a versão mais recente, além de considerar a implementação de conexões VPN e camadas adicionais de segurança para proteger servidores expostos à internet.