A JetBrains divulgou um alerta de segurança urgente para sua plataforma de integração contínua TeamCity, após a descoberta de uma vulnerabilidade crítica que permite que atacantes não autenticados assumam o controle remoto de servidores locais. A falha, identificada como CVE-2026-63077 e com escore CVSS de 9.8, afeta todas as versões do TeamCity On-Premises e pode ser explorada por um invasor com acesso HTTP(S) ao servidor para executar comandos arbitrários no sistema operacional com os privilégios do processo do servidor. A empresa recomenda que as organizações instalem a atualização imediatamente.
De acordo com a publicação no blog da JetBrains, a vulnerabilidade foi reportada em 10 de julho de 2026 pelo pesquisador Antoni Tremblay. A exploração ocorre via protocolo de polling de agentes, permitindo ao atacante burlar as verificações de autenticação do servidor. A JetBrains afirmou que não há evidências de exploração ativa da falha até o momento, mas o histórico de outras vulnerabilidades do TeamCity que foram exploradas em ataques anteriores reforça a necessidade de ação imediata. A plataforma é utilizada por mais de 30 mil clientes em todo o mundo.
Correção e recomendações
A JetBrains já corrigiu o problema nas versões 2025.11.7 e 2026.1.3. Para clientes que não conseguem atualizar, a empresa disponibilizou um plugin de patch de segurança para versões 2017.1 ou superiores. O plugin corrige especificamente a CVE-2026-63077. Clientes da versão em nuvem do TeamCity não precisam tomar nenhuma providência, pois as correções já foram aplicadas pela JetBrains.
Como boas práticas adicionais, a JetBrains recomenda que servidores TeamCity acessíveis pela internet sejam protegidos com VPN ou camadas adicionais de segurança, que o servidor seja executado com os privilégios mínimos necessários e que seja mantido em um host dedicado, separado dos agentes de build. A empresa reforça que, mesmo a exposição da tela de login ou da API REST pode oferecer pontos de entrada para atacantes. A JetBrains oferece suporte para dúvidas sobre a atualização ou instalação do plugin.






