Alerta de Segurança Urgente

A CISA (Cybersecurity and Infrastructure Security Agency) emitiu um alerta urgente sobre uma falha crítica de execução remota de código (RCE) no JetBrains TeamCity. Esta vulnerabilidade, identificada como CVE-2026-63077, está sendo ativamente explorada por atacantes. Em 5 de agosto, a CISA adicionou o CVE-2026-63077 ao seu catálogo KEV (Known Exploited Vulnerabilities), estabelecendo um prazo de três dias para que as agências federais dos EUA corrigissem a falha.

Detalhes Técnicos da Vulnerabilidade

A falha CVE-2026-63077 reside na desserialização de dados não confiáveis, um problema comum que pode levar a RCE se não for tratado corretamente. Classificada com um CVSS de 9.8 (Crítico), a falha permite que atacantes não autenticados ignorem as verificações de autenticação e executem comandos arbitrários no sistema operacional, com os privilégios do processo do servidor TeamCity. Isso ocorre através do protocolo de sondagem do agente, um componente chave na comunicação entre o servidor TeamCity e seus agentes de build.

A Rapid7, em sua análise técnica de 7 de agosto, detalhou como um atacante pode explorar esta vulnerabilidade para obter controle remoto. A exploração bem-sucedida da falha permite que os atacantes leiam credenciais armazenadas e comprometam a integridade do pipeline de CI/CD. O impacto exato depende dos privilégios concedidos ao processo do servidor TeamCity no sistema operacional.

Versões Afetadas e Mitigação

As versões afetadas incluem todas as edições On-Premises do TeamCity, especificamente as versões 2025.11.7 e anteriores, bem como 2026.1.3 e anteriores. Clientes do TeamCity Cloud não são afetados e não precisam tomar nenhuma ação.

A JetBrains lançou patches para resolver a vulnerabilidade. As organizações que utilizam o TeamCity On-Premises são fortemente aconselhadas a atualizar para uma das seguintes versões corrigidas:

  • TeamCity 2025.11.7
  • TeamCity 2026.1.3

Para aqueles que não podem atualizar imediatamente, a JetBrains oferece um plugin de patch de segurança para TeamCity 2017.1 e versões posteriores, que aborda especificamente o CVE-2026-63077. No entanto, a atualização para uma versão corrigida é a recomendação principal para garantir que todas as outras atualizações de segurança também sejam aplicadas.

Ações Recomendadas de Defesa

Além da aplicação dos patches, medidas de defesa em profundidade são cruciais para proteger os servidores TeamCity. A Rapid7 recomenda restringir o acesso à rede aos servidores TeamCity apenas para usuários e sistemas que realmente necessitam. Isso reduz significativamente a superfície de ataque.

Aqui está uma lista de ações recomendadas:

  1. **Atualização Imediata:** Aplique os patches de segurança para as versões 2025.11.7 ou 2026.1.3 (ou posterior) do JetBrains TeamCity On-Premises.
  2. **Plugin de Patch:** Se a atualização completa não for possível, instale o plugin de patch de segurança para versões do TeamCity 2017.1 e posteriores.
  3. **Restrição de Acesso à Rede:** Limite o acesso HTTP/S aos servidores TeamCity apenas a endereços IP e sub-redes confiáveis.
  4. **Monitoramento de Logs:** Monitore os logs do servidor TeamCity para atividades incomuns ou tentativas de exploração.
  5. **Revisão de Credenciais:** Considere a rotação de credenciais e chaves de API após a aplicação do patch, especialmente se o servidor esteve exposto.

Fontes