Vulnerabilidade no JetBrains TeamCity permite RCE sem login

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Atualize o JetBrains TeamCity para corrigir a falha crítica CVE-2026-63077 de RCE.

A vulnerabilidade no JetBrains TeamCity identificada como CVE-2026-63077 acendeu um alerta importante para equipes de DevOps, administradores de sistemas e profissionais de cibersegurança. Com pontuação CVSS 9,8 (Crítica), a falha permite execução remota de código (RCE) sem autenticação, possibilitando que invasores comprometam completamente servidores TeamCity On-Premises expostos.

Em um cenário onde plataformas de CI/CD (Integração Contínua e Entrega Contínua) concentram código-fonte, credenciais, chaves de API, pipelines de implantação e acesso a ambientes de produção, uma vulnerabilidade dessa gravidade representa um risco significativo para toda a cadeia de suprimentos de software. Um único servidor comprometido pode abrir caminho para ataques contra aplicações, infraestrutura e até clientes da organização.

Neste artigo, você entenderá como funciona a CVE-2026-63077, quais versões do JetBrains TeamCity são afetadas, quais impactos um ataque pode causar e, principalmente, como aplicar imediatamente as correções disponibilizadas pela JetBrains para proteger seu ambiente.

Entendendo a falha CVE-2026-63077 e seus impactos

A CVE-2026-63077 afeta o JetBrains TeamCity On-Premises e está relacionada ao mecanismo de comunicação entre o servidor e seus agentes de build. De acordo com a análise técnica divulgada pela fabricante, uma falha no protocolo de polling do agente permite que um invasor ignore verificações de autenticação durante determinadas requisições.

Na prática, isso significa que um atacante remoto pode enviar solicitações especialmente elaboradas para o servidor vulnerável e obter execução arbitrária de comandos, mesmo sem possuir uma conta válida ou qualquer credencial de acesso.

O problema torna-se ainda mais preocupante porque muitos servidores TeamCity permanecem acessíveis pela internet para facilitar integrações entre equipes distribuídas, agentes remotos e serviços externos. Em ambientes mal segmentados, essa exposição amplia significativamente a superfície de ataque.

Além da execução remota de código, a exploração da vulnerabilidade pode servir como ponto inicial para movimentação lateral dentro da infraestrutura corporativa, permitindo que invasores avancem para outros sistemas críticos.

Jetbrains TeamCity

Riscos para a cadeia de suprimentos de software

A falha de segurança no TeamCity vai muito além do comprometimento de um único servidor.

Ferramentas de CI/CD concentram praticamente todo o fluxo de desenvolvimento moderno. Nelas estão armazenados repositórios, tokens de acesso, credenciais de nuvem, certificados, segredos de implantação, imagens de containers e diversos componentes essenciais para o ciclo de vida do software.

Caso um invasor obtenha privilégios de execução de comandos, ele poderá:

  • Roubar variáveis de ambiente contendo senhas e tokens.
  • Capturar chaves de API utilizadas por aplicações em produção.
  • Modificar pipelines de build e implantação.
  • Inserir código malicioso em processos automatizados.
  • Alterar artefatos antes da publicação.
  • Comprometer repositórios e dependências utilizadas por outras equipes.
  • Criar novos usuários administrativos para manter persistência.
  • Executar malware diretamente na infraestrutura de desenvolvimento.

Esse tipo de incidente caracteriza um ataque à cadeia de suprimentos de software, estratégia cada vez mais utilizada por grupos de espionagem e operadores de ransomware para atingir um grande número de vítimas a partir de um único ponto comprometido.

Em organizações que automatizam implantações para produção, o impacto pode ser ainda maior. Um pipeline comprometido pode distribuir código adulterado para milhares de servidores ou aplicações sem que o problema seja percebido imediatamente.

Vulnerabilidade no JetBrains TeamCity: versões afetadas e corrigidas

Segundo a JetBrains, a vulnerabilidade afeta o TeamCity On-Premises e já foi corrigida nas seguintes versões:

  • 2025.11.7
  • 2026.1.3

As organizações que executam versões anteriores devem considerar seus ambientes potencialmente vulneráveis e realizar a atualização com prioridade máxima.

A boa notícia é que o TeamCity Cloud já recebeu as correções necessárias, não exigindo ação adicional por parte dos clientes hospedados na plataforma em nuvem da fabricante.

Administradores que ainda utilizam versões antigas do produto devem verificar imediatamente a versão instalada e planejar a atualização antes que a vulnerabilidade seja explorada por agentes maliciosos.

Como proteger o seu ambiente TeamCity agora mesmo

A recomendação principal da JetBrains é simples: atualizar imediatamente para uma das versões corrigidas.

Essa é a forma mais segura de eliminar a vulnerabilidade e receber outras melhorias de estabilidade e segurança incorporadas ao produto.

No entanto, a fabricante também disponibilizou um plugin de correção de segurança emergencial destinado a organizações que não conseguem realizar uma atualização completa de forma imediata.

Esse plugin pode ser utilizado em versões do TeamCity On-Premises a partir da 2017.1, permitindo reduzir rapidamente o risco enquanto a atualização definitiva é planejada.

Embora seja uma excelente medida temporária, a instalação do plugin não substitui a atualização completa do servidor. A estratégia recomendada continua sendo migrar para uma versão oficialmente corrigida o quanto antes.

Atualização completa ou plugin emergencial?

A escolha depende do cenário operacional.

Se houver janela de manutenção disponível, a atualização completa oferece a proteção mais abrangente e elimina a vulnerabilidade diretamente no código do produto.

Já ambientes críticos que não podem interromper pipelines imediatamente podem utilizar o plugin de mitigação como solução emergencial, reduzindo a exposição até que seja possível executar a atualização definitiva.

Independentemente da estratégia adotada, é fundamental validar posteriormente se a proteção foi aplicada corretamente e monitorar os logs do servidor em busca de tentativas de exploração.

Vulnerabilidade no JetBrains TeamCity também exige revisão da infraestrutura

Mesmo com o patch aplicado, especialistas recomendam revisar a arquitetura de exposição do servidor.

Uma das principais boas práticas é evitar que a interface administrativa do TeamCity fique diretamente acessível pela internet pública.

Sempre que possível, o acesso deve ocorrer por meio de:

  • VPN corporativa;
  • Segmentação de rede;
  • Firewalls com regras restritivas;
  • Controle de acesso baseado em identidade;
  • Proxy reverso com autenticação adicional.

Também vale restringir o acesso às APIs REST, limitar conexões apenas a redes confiáveis e manter agentes de build isolados sempre que possível.

Outra recomendação importante é rotacionar credenciais armazenadas no servidor caso exista qualquer suspeita de comprometimento anterior à aplicação da correção.

Organizações maduras também devem integrar o TeamCity às suas plataformas de SIEM, monitorando eventos incomuns, criação de usuários administrativos, alterações em pipelines e execuções inesperadas de comandos.

Segurança em servidores CI/CD exige ação preventiva

A descoberta da CVE-2026-63077 reforça um alerta que vem se repetindo nos últimos anos: servidores de CI/CD tornaram-se um dos principais alvos dos criminosos digitais.

Essas plataformas concentram ativos extremamente valiosos, capazes de fornecer acesso privilegiado à infraestrutura inteira de uma empresa. Uma vulnerabilidade crítica como esta pode permitir desde o roubo de credenciais até a distribuição de código malicioso para ambientes de produção.

Por isso, manter o JetBrains TeamCity atualizado, aplicar rapidamente os patches disponibilizados pela fabricante e adotar uma arquitetura de rede mais restritiva deixou de ser apenas uma boa prática e passou a ser um requisito essencial de segurança.

Se sua organização utiliza o TeamCity On-Premises, verifique imediatamente a versão instalada, aplique a atualização ou o plugin emergencial recomendado pela JetBrains e revise a exposição do servidor à internet. Compartilhe este alerta com sua equipe de infraestrutura, DevOps e SecOps para reduzir o risco antes que a vulnerabilidade seja explorada.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.