A JetBrains está orientando clientes das versões on-premises do TeamCity a atualizarem para a versão mais recente após a descoberta de uma falha crítica de segurança que pode levar à execução arbitrária de código.
A vulnerabilidade, identificada como
CVE-2026-63077
e com pontuação CVSS de 9,8, afeta todas as versões do TeamCity On-Premises.
O problema foi corrigido nas versões 2025.11.7 e 2026.1.3.
As instâncias do TeamCity Cloud já foram atualizadas.
A JetBrains atribuiu a descoberta e o reporte da falha a Antoni Tremblay em 10 de julho de 2026.
“Se for explorada, essa falha pode permitir que um atacante não autenticado, com acesso HTTP(S) a um servidor TeamCity, burle as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity”, informou a JetBrains.
A falha permite execução remota de código sem autenticação por meio do protocolo de consulta do agente, contornando as checagens de autenticação e viabilizando a execução de comandos.
Dependendo dos privilégios concedidos ao processo do servidor TeamCity, uma invasão bem-sucedida pode expor dados do TeamCity, configurações e credenciais armazenadas, além de permitir a modificação do estado do servidor.
Além de liberar as versões 2025.11.7 e 2026.1.3, a JetBrains também disponibilizou um plugin de patch de segurança para versões 2017.1+ para que clientes que não consigam aplicar a atualização ainda possam corrigir seus ambientes.
Até o momento, não há evidências de exploração da falha no mundo real.
“O plugin de patch de segurança corrige apenas a vulnerabilidade descrita acima (
CVE-2026-63077
)”, alertou a JetBrains.
“Recomendamos sempre atualizar o servidor para a versão mais recente para se beneficiar de várias outras atualizações de segurança.”
Como boa prática, a empresa recomenda considerar a exigência de conexões por VPN ou a implementação de uma camada adicional de segurança para impedir acesso não autorizado a servidores TeamCity expostos à internet.
“Até mesmo expor a tela de login do TeamCity ou a API REST pode fornecer aos atacantes possíveis pontos de entrada para explorar vulnerabilidades recém-divulgadas”, acrescentou.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...