Falha crítica no TeamCity pode permitir execução de comandos no sistema sem login
28 de Julho de 2026

A JetBrains está orientando clientes das versões on-premises do TeamCity a atualizarem para a versão mais recente após a descoberta de uma falha crítica de segurança que pode levar à execução arbitrária de código.

A vulnerabilidade, identificada como CVE-2026-63077 e com pontuação CVSS de 9,8, afeta todas as versões do TeamCity On-Premises.

O problema foi corrigido nas versões 2025.11.7 e 2026.1.3.

As instâncias do TeamCity Cloud já foram atualizadas.

A JetBrains atribuiu a descoberta e o reporte da falha a Antoni Tremblay em 10 de julho de 2026.

“Se for explorada, essa falha pode permitir que um atacante não autenticado, com acesso HTTP(S) a um servidor TeamCity, burle as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity”, informou a JetBrains.

A falha permite execução remota de código sem autenticação por meio do protocolo de consulta do agente, contornando as checagens de autenticação e viabilizando a execução de comandos.

Dependendo dos privilégios concedidos ao processo do servidor TeamCity, uma invasão bem-sucedida pode expor dados do TeamCity, configurações e credenciais armazenadas, além de permitir a modificação do estado do servidor.

Além de liberar as versões 2025.11.7 e 2026.1.3, a JetBrains também disponibilizou um plugin de patch de segurança para versões 2017.1+ para que clientes que não consigam aplicar a atualização ainda possam corrigir seus ambientes.

Até o momento, não há evidências de exploração da falha no mundo real.

“O plugin de patch de segurança corrige apenas a vulnerabilidade descrita acima ( CVE-2026-63077 )”, alertou a JetBrains.

“Recomendamos sempre atualizar o servidor para a versão mais recente para se beneficiar de várias outras atualizações de segurança.”

Como boa prática, a empresa recomenda considerar a exigência de conexões por VPN ou a implementação de uma camada adicional de segurança para impedir acesso não autorizado a servidores TeamCity expostos à internet.

“Até mesmo expor a tela de login do TeamCity ou a API REST pode fornecer aos atacantes possíveis pontos de entrada para explorar vulnerabilidades recém-divulgadas”, acrescentou.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...