Vulnerabilidade Crítica no TeamCity

A CVE-2026-63077, uma falha crítica de segurança no JetBrains TeamCity On-Premises, permite a execução remota de código sem autenticação. Essa falha permite que um atacante não autenticado, com acesso HTTP(S) ao servidor, execute comandos arbitrários no sistema operacional, com os privilégios do processo do servidor TeamCity. Todas as versões do TeamCity On-Premises são afetadas. Usuários do TeamCity Cloud não precisam tomar nenhuma ação, pois as medidas necessárias já foram aplicadas.

Impacto da Falha

A exploração bem-sucedida desta vulnerabilidade pode levar ao comprometimento de dados do TeamCity, configurações, credenciais armazenadas e à modificação do estado do servidor. Em casos mais graves, pode comprometer a integridade dos artefatos de construção e dos pipelines de CI/CD. A JetBrains foi informada sobre esta vulnerabilidade em 10 de julho de 2026, por Antoni Tremblay, seguindo a política de divulgação coordenada da empresa. Após a divulgação inicial em 27 de julho de 2026, a JetBrains recebeu relatórios de exploração ativa e tentativas de exploração direcionadas a servidores TeamCity não corrigidos.

Recomendações de Segurança

A correção para a CVE-2026-63077 está disponível nas versões 2025.11.7 e 2026.1.3 do TeamCity On-Premises. A JetBrains recomenda fortemente que todos os usuários atualizem seus servidores para uma dessas versões o mais rápido possível. Para aqueles que não conseguem atualizar imediatamente, um plugin de patch de segurança foi lançado para as versões 2017.1+ do TeamCity, que pode ser instalado sem a necessidade de reiniciar o servidor a partir da versão 2018.2.

Passos para Mitigação

Recomenda-se seguir estas etapas para mitigar a vulnerabilidade:

  • **Atualize o servidor:** Baixe e instale as versões 2025.11.7 ou 2026.1.3.
  • **Aplique o patch de segurança:** Se a atualização imediata não for possível, instale o plugin de patch de segurança para TeamCity 2017.1+.
  • **Restrinja o acesso à rede:** Limite o acesso HTTP(S) aos servidores TeamCity a redes confiáveis.
  • **Considere VPN:** Para servidores TeamCity expostos à internet, exija conexões via VPN.
  • **Logs do servidor:** Revise os logs do servidor TeamCity para `com.thoughtworks.xstream.converters.ConversionException` (indica exploração) ou `com.thoughtworks.xstream.security.ForbiddenClassException` (indica tentativa bloqueada).
  • **Agentes de build não autorizados:** Verifique a lista de agentes de build não autorizados para entradas inesperadas, especialmente aquelas que começam com `scan`.

Alerta CISA e Prazo de Correção

A CISA (Agência de Segurança Cibernética e de Infraestrutura dos EUA) adicionou a CVE-2026-63077 ao seu Catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 5 de agosto de 2026, com prazo de correção até 8 de agosto de 2026. A inclusão no KEV significa que a vulnerabilidade está sob exploração ativa e representa um risco significativo para as agências governamentais dos EUA, que são obrigadas a corrigir essas falhas dentro de prazos rigorosos. Embora não seja uma exigência direta para organizações privadas, a CISA recomenda que todas as entidades priorizem a correção de vulnerabilidades listadas no KEV.

Fontes