Vulnerabilidade RCE no TeamCity: veja como corrigir a CVE-2026-63077

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Alerta urgente: falha crítica RCE (CVE-2026-63077) exige atualização imediata do TeamCity.

A JetBrains emitiu um alerta de segurança para uma vulnerabilidade crítica de execução remota de código (RCE) identificada no TeamCity On-Premises. Catalogada como CVE-2026-63077, a falha permite que um invasor explore um problema de autenticação relacionado à comunicação entre agentes e servidor para executar comandos diretamente no sistema operacional.

Para equipes de DevOps, administradores de sistemas e profissionais de segurança, o risco vai muito além da indisponibilidade do serviço. Servidores de integração contínua costumam armazenar credenciais, tokens de acesso, segredos de infraestrutura e artefatos de compilação, tornando-se um dos ativos mais valiosos dentro da cadeia de desenvolvimento de software.

A seguir, explicamos como a vulnerabilidade funciona, quais ambientes são afetados, quais versões corrigem o problema e quais medidas devem ser adotadas imediatamente para reduzir a superfície de ataque.

Como funciona a CVE-2026-63077

A vulnerabilidade está relacionada ao mecanismo de polling utilizado pelos agentes do TeamCity para se comunicar com o servidor central.

Durante esse processo, uma falha na validação das requisições permite um bypass de autenticação, possibilitando que um invasor envie solicitações especialmente elaboradas e obtenha execução remota de código com os privilégios do serviço responsável pelo servidor.

Na prática, isso significa que um atacante pode assumir o controle da instância vulnerável, acessar informações sensíveis e comprometer toda a infraestrutura de integração contínua.

jetbrains-alerta-sobre-nova-vulnerabilidade-do-teamcity

Por que servidores de CI/CD são um alvo estratégico

Ferramentas de integração e entrega contínuas (CI/CD) ocupam uma posição privilegiada dentro das empresas. Elas automatizam compilações, executam testes, assinam artefatos e realizam implantações em ambientes de produção.

Quando um servidor desse tipo é comprometido, o invasor pode:

  • Roubar credenciais e tokens utilizados pelas pipelines.
  • Modificar artefatos antes da distribuição.
  • Inserir código malicioso em aplicações legítimas.
  • Comprometer repositórios e ambientes de produção.
  • Movimentar-se lateralmente pela infraestrutura corporativa.

Esse cenário transforma uma única vulnerabilidade em um potencial ataque à cadeia de suprimentos de software (Supply Chain).

Quem precisa agir imediatamente

A vulnerabilidade afeta apenas instalações On-Premises.

Ambientes hospedados no TeamCity Cloud já receberam as proteções necessárias e não exigem intervenção dos clientes.

Empresas que administram seus próprios servidores devem verificar imediatamente a versão instalada e aplicar a atualização recomendada.

Como corrigir a falha

A JetBrains disponibilizou a correção nas versões:

  • 2025.11.7
  • 2026.1.3

Para organizações que ainda utilizam versões antigas, existe também um plugin de segurança compatível com instalações a partir do TeamCity 2017.1, permitindo mitigar a vulnerabilidade até que seja possível realizar uma atualização completa.

Mesmo assim, a instalação do plugin deve ser encarada apenas como uma solução temporária.

Medidas adicionais de proteção

Além da atualização, especialistas recomendam adotar boas práticas para reduzir os riscos:

  • Restringir o acesso ao servidor apenas por redes confiáveis.
  • Evitar exposição direta à Internet.
  • Utilizar VPN para acesso administrativo.
  • Implementar segmentação de rede.
  • Monitorar continuamente os logs de autenticação.
  • Revisar credenciais e rotacionar tokens caso exista qualquer suspeita de exploração.

Atualizar rapidamente é a melhor defesa

A divulgação da CVE-2026-63077 reforça a importância de manter plataformas de CI/CD sempre atualizadas. Como esses servidores concentram código-fonte, credenciais e processos críticos do ciclo de desenvolvimento, uma única falha pode abrir caminho para ataques de grande impacto.

Se sua organização utiliza uma instalação On-Premises do TeamCity, a recomendação é clara: verifique imediatamente a versão em uso, aplique a atualização correspondente ou utilize o plugin de mitigação disponibilizado pela JetBrains enquanto planeja a migração definitiva. Agir rapidamente reduz a janela de exposição e ajuda a proteger toda a cadeia de desenvolvimento de software.

Esse formato fica muito mais natural para SEO, pois a palavra-chave principal aparece onde faz sentido, enquanto o restante do texto utiliza variações como TeamCity, servidor de CI/CD, plataforma de integração contínua, instância On-Premises e servidor de automação, evitando repetições desnecessárias.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.