Falha crítica do TeamCity pode permitir que invasores executem comandos do sistema operacional sem fazer login

🇧🇷 PT 🇺🇸 EN

2026-07-28 00:00

← Voltar

Resumo Executivo

A JetBrains está incentivando os clientes de versões locais do TeamCity a atualizarem para a versão mais recente após a descoberta de um problema crítico de segurança que pode resultar na execução arbitrária de código. A vulnerabilidade, atribuída CVE-2026-63077 (pontuação CVSS: 9,8), afeta todas as versões do TeamCity On-Premises. Foi abordado nas versões 2025.11.7 e 2026.1.3. As instâncias do TeamCity Cloud já foram atualizadas. A JetBrains atribuiu a Antoni Tremblay a descoberta e o relato da falha em 10 de julho de 2026. “Se explorada, essa falha pode permitir que um invasor não autenticado com acesso HTTP(S) a um servidor TeamCity ignore as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity”, disse JetBrains. A falha permite a execução remota de código não autenticado por meio do protocolo de pesquisa do agente para evitar verificações de autenticação e obter a execução de comandos. Dependendo dos privilégios concedidos ao processo do servidor TeamCity, um comprometimento bem-sucedido pode levar à exposição de dados, configurações e credenciais armazenadas do TeamCity ou à modificação do estado do servidor.

Além de lançar as versões 2025.11.7 e 2026.1.3, a JetBrains lançou um plugin de patch de segurança para as versões 2017.1+ para que os clientes que não conseguem aplicar uma atualização ainda possam corrigir seus ambientes. Não há evidências que indiquem que a falha tenha sido...

Detalhes

A JetBrains está incentivando os clientes de versões locais do TeamCity a atualizarem para a versão mais recente após a descoberta de um problema crítico de segurança que pode resultar na execução arbitrária de código. A vulnerabilidade, atribuída CVE-2026-63077 (pontuação CVSS: 9,8), afeta todas as versões do TeamCity On-Premises. Foi abordado nas versões 2025.11.7 e 2026.1.3. As instâncias do TeamCity Cloud já foram atualizadas. A JetBrains atribuiu a Antoni Tremblay a descoberta e o relato da falha em 10 de julho de 2026. “Se explorada, essa falha pode permitir que um invasor não autenticado com acesso HTTP(S) a um servidor TeamCity ignore as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity”, disse JetBrains. A falha permite a execução remota de código não autenticado por meio do protocolo de pesquisa do agente para evitar verificações de autenticação e obter a execução de comandos. Dependendo dos privilégios concedidos ao processo do servidor TeamCity, um comprometimento bem-sucedido pode levar à exposição de dados, configurações e credenciais armazenadas do TeamCity ou à modificação do estado do servidor.

Além de lançar as versões 2025.11.7 e 2026.1.3, a JetBrains lançou um plugin de patch de segurança para as versões 2017.1+ para que os clientes que não conseguem aplicar uma atualização ainda possam corrigir seus ambientes. Não há evidências que indiquem que a falha tenha sido explorada em estado selvagem. “O plugin do patch de segurança abordará apenas a vulnerabilidade descrita acima (CVE-2026-63077)”, alertou JetBrains. "Sempre recomendamos atualizar seu servidor para a versão mais recente para se beneficiar de muitas outras atualizações de segurança." Como práticas recomendadas, os clientes são aconselhados a considerar a necessidade de conexões VPN ou a implementação de uma camada extra de segurança para impedir o acesso não autorizado aos servidores TeamCity voltados para a Internet. “Mesmo expor a tela de login do TeamCity ou a API REST pode fornecer aos invasores pontos de entrada em potencial para explorar vulnerabilidades recentemente divulgadas”, acrescentou. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.