A JetBrains emitiu um alerta de segurança para uma vulnerabilidade crítica de execução remota de código (RCE) identificada no TeamCity On-Premises. Catalogada como CVE-2026-63077, a falha permite que um invasor explore um problema de autenticação relacionado à comunicação entre agentes e servidor para executar comandos diretamente no sistema operacional.
Para equipes de DevOps, administradores de sistemas e profissionais de segurança, o risco vai muito além da indisponibilidade do serviço. Servidores de integração contínua costumam armazenar credenciais, tokens de acesso, segredos de infraestrutura e artefatos de compilação, tornando-se um dos ativos mais valiosos dentro da cadeia de desenvolvimento de software.
A seguir, explicamos como a vulnerabilidade funciona, quais ambientes são afetados, quais versões corrigem o problema e quais medidas devem ser adotadas imediatamente para reduzir a superfície de ataque.
Como funciona a CVE-2026-63077
A vulnerabilidade está relacionada ao mecanismo de polling utilizado pelos agentes do TeamCity para se comunicar com o servidor central.
Durante esse processo, uma falha na validação das requisições permite um bypass de autenticação, possibilitando que um invasor envie solicitações especialmente elaboradas e obtenha execução remota de código com os privilégios do serviço responsável pelo servidor.
Na prática, isso significa que um atacante pode assumir o controle da instância vulnerável, acessar informações sensíveis e comprometer toda a infraestrutura de integração contínua.

Por que servidores de CI/CD são um alvo estratégico
Ferramentas de integração e entrega contínuas (CI/CD) ocupam uma posição privilegiada dentro das empresas. Elas automatizam compilações, executam testes, assinam artefatos e realizam implantações em ambientes de produção.
Quando um servidor desse tipo é comprometido, o invasor pode:
- Roubar credenciais e tokens utilizados pelas pipelines.
- Modificar artefatos antes da distribuição.
- Inserir código malicioso em aplicações legítimas.
- Comprometer repositórios e ambientes de produção.
- Movimentar-se lateralmente pela infraestrutura corporativa.
Esse cenário transforma uma única vulnerabilidade em um potencial ataque à cadeia de suprimentos de software (Supply Chain).
Quem precisa agir imediatamente
A vulnerabilidade afeta apenas instalações On-Premises.
Ambientes hospedados no TeamCity Cloud já receberam as proteções necessárias e não exigem intervenção dos clientes.
Empresas que administram seus próprios servidores devem verificar imediatamente a versão instalada e aplicar a atualização recomendada.
Como corrigir a falha
A JetBrains disponibilizou a correção nas versões:
- 2025.11.7
- 2026.1.3
Para organizações que ainda utilizam versões antigas, existe também um plugin de segurança compatível com instalações a partir do TeamCity 2017.1, permitindo mitigar a vulnerabilidade até que seja possível realizar uma atualização completa.
Mesmo assim, a instalação do plugin deve ser encarada apenas como uma solução temporária.
Medidas adicionais de proteção
Além da atualização, especialistas recomendam adotar boas práticas para reduzir os riscos:
- Restringir o acesso ao servidor apenas por redes confiáveis.
- Evitar exposição direta à Internet.
- Utilizar VPN para acesso administrativo.
- Implementar segmentação de rede.
- Monitorar continuamente os logs de autenticação.
- Revisar credenciais e rotacionar tokens caso exista qualquer suspeita de exploração.
Atualizar rapidamente é a melhor defesa
A divulgação da CVE-2026-63077 reforça a importância de manter plataformas de CI/CD sempre atualizadas. Como esses servidores concentram código-fonte, credenciais e processos críticos do ciclo de desenvolvimento, uma única falha pode abrir caminho para ataques de grande impacto.
Se sua organização utiliza uma instalação On-Premises do TeamCity, a recomendação é clara: verifique imediatamente a versão em uso, aplique a atualização correspondente ou utilize o plugin de mitigação disponibilizado pela JetBrains enquanto planeja a migração definitiva. Agir rapidamente reduz a janela de exposição e ajuda a proteger toda a cadeia de desenvolvimento de software.
Esse formato fica muito mais natural para SEO, pois a palavra-chave principal aparece onde faz sentido, enquanto o restante do texto utiliza variações como TeamCity, servidor de CI/CD, plataforma de integração contínua, instância On-Premises e servidor de automação, evitando repetições desnecessárias.
