A JetBrains lançou atualizações de segurança urgentes para uma vulnerabilidade crítica no TeamCity On-Premises que permite a atacantes remotos burlar verificações de autenticação e executar comandos arbitrários no sistema operacional. A falha, rastreada como CVE-2026-63077, afeta todas as versões do TeamCity On-Premises e representa um risco significativo para ambientes de desenvolvimento de software e pipelines de CI/CD.
Descoberta e escopo da vulnerabilidade
A vulnerabilidade foi relatada privadamente em 10 de julho de 2026 pelo pesquisador de segurança Antoni Tremblay através do processo de divulgação coordenada da JetBrains. A empresa publicou um aviso em 27 de julho e informou que não tem conhecimento de exploração ativa no momento do lançamento. O CVE-2026-63077 é uma falha de execução remota de código (RCE) não autenticada que afeta servidores TeamCity acessíveis via HTTP ou HTTPS.
De acordo com a JetBrains, um atacante pode explorar o protocolo de polling de agentes do TeamCity para burlar as verificações de autenticação. A exploração bem-sucedida permitiria ao atacante executar comandos arbitrários com as permissões atribuídas ao processo do servidor TeamCity. Esse nível de acesso pode representar riscos graves aos ambientes de desenvolvimento de software.
Impacto e alcance do ataque
Um atacante com acesso ao servidor TeamCity pode obter informações confidenciais, incluindo dados de projetos, configurações do servidor, credenciais armazenadas e configurações de build. Além disso, é possível modificar trabalhos de build, adulterar artefatos gerados e potencialmente comprometer pipelines de CI/CD downstream. O impacto da vulnerabilidade depende das permissões da conta de serviço do TeamCity. Servidores executados com permissões elevadas do sistema operacional podem expor mais do host e da infraestrutura conectada ao comprometimento.
Organizações que utilizam o TeamCity para gerenciar implantações de produção, assinatura de pacotes ou credenciais de nuvem devem tratar essa falha como um evento de patch de alta prioridade. A vulnerabilidade afeta todas as versões do TeamCity On-Premises, tornando a atualização imediata uma necessidade crítica.
Medidas de mitigação recomendadas
A JetBrains recomenda que as instalações afetadas sejam atualizadas para as versões 2025.11.7 ou 2026.1.3 através de download manual ou do recurso de atualização automática do TeamCity. As versões corrigidas corrigem totalmente o CVE-2026-63077. Para organizações que não podem atualizar imediatamente, a JetBrains lançou um plugin de patch de segurança dedicado, suportado em versões do TeamCity 2017.1 e posteriores.
As versões do TeamCity 2024.03 e posteriores podem baixar automaticamente os plugins de patch de segurança disponíveis e notificar os administradores quando as notificações de atualização estão habilitadas. Os administradores podem revisar os patches em Administração, Atualizações e Atualizações de Segurança Disponíveis. Usuários das versões 2017.1 a 2018.1 devem reiniciar o servidor após instalar o plugin. A partir da versão 2018.2, os administradores podem habilitar o plugin sem reiniciar o servidor.
Recomendações de defesa em profundidade
Como medida de defesa em profundidade, as organizações devem restringir o acesso ao TeamCity a redes confiáveis, colocar instâncias voltadas para a internet atrás de uma VPN ou camada adicional de controle de acesso e executar o serviço do TeamCity com privilégios mínimos necessários. A JetBrains também recomenda hospedar os servidores do TeamCity separadamente dos agentes de build para reduzir o impacto potencial de um comprometimento.
É importante notar que o plugin de patch aborda apenas o CVE-2026-63077 e não substitui atualizações rotineiras. Clientes do TeamCity Cloud não precisam tomar nenhuma ação, pois a JetBrains já aplicou as proteções necessárias em seus ambientes hospedados.