Alerta na Austrália: Falha crítica no TeamCity On-Premises está sendo ativamente explorada
Aprofundamento CEVIU
Aprofundamento
Servidores CI/CD como o JetBrains TeamCity On-Premises são alvos de alto valor. Eles orquestram a construção, teste e deploy de software, então uma brecha ali pode contaminar toda a cadeia de suprimentos de software. A vulnerabilidade CVE-2026-63077 é crítica, com CVSS de 9.8. Ela permite que invasores não autenticados, com acesso HTTP(S) ao servidor, contornem a autenticação e executem comandos arbitrários no sistema operacional. Isso abre a porta para um controle total do servidor.
Não é a primeira vez que o TeamCity sofre com falhas graves. Em 2024, outras duas vulnerabilidades no software On-Premises foram amplamente exploradas, permitindo a um atacante não autenticado comprometer o servidor por completo. Já em 2023, uma falha crítica foi explorada por atores de estados-nação, incluindo grupos russos e norte-coreanos. Este histórico reforça a importância de manter esses sistemas sempre atualizados e devidamente protegidos.
O que mudou
A evolução da CVE-2026-63077 foi rápida. A JetBrains divulgou a falha e liberou os patches em julho de 2026. Contudo, em 5 de agosto de 2026, a CISA incluiu a vulnerabilidade em seu catálogo KEV (Known Exploited Vulnerabilities), indicando que ela já estava sob exploração ativa. Apenas dois dias depois, em 7 de agosto de 2026, a própria JetBrains confirmou os relatos de exploração e emitiu um novo alerta, reforçando a urgência da atualização para as versões 2025.11.7 ou 2026.1.3, ou a instalação do plugin de segurança. Agora, o Australian Cyber Security Centre (ACSC) reforça o alerta, mostrando que o problema já se espalhou globalmente, com incidentes confirmados na Austrália.
Por que isso importa
A exploração ativa de falhas de bypass de autenticação em plataformas essenciais como o TeamCity é uma tendência alarmante. O CEVIU News tem reportado casos semelhantes, como as explorações das falhas no N-able N-central em 4 de agosto de 2026 e 5 de agosto de 2026, as vulnerabilidades no ServiceNow AI em 22 de julho de 2026, no Citrix NetScaler em 21 de agosto de 2026, no SharePoint em 17 de julho de 2026, e na Palo Alto GlobalProtect em 1 de junho de 2026. Esses eventos demonstram a velocidade com que atacantes conseguem capitalizar novas vulnerabilidades críticas.
Comprometer um servidor CI/CD pode levar a cenários desastrosos, desde a injeção de código malicioso em aplicativos legítimos até o acesso a informações sensíveis e a infraestrutura de deployment. A exposição pública desses servidores e a demora na aplicação de patches criam uma janela de oportunidade perigosa. Organizações devem priorizar a revisão de suas configurações e a aplicação imediata das correções, além de reavaliar a necessidade de expor tais interfaces diretamente à internet.
Linha do tempo
CISA inclui CVE-2026-63077 no catálogo de Vulnerabilidades Ativamente Exploradas (KEV).
JetBrains emite alerta de acompanhamento sobre exploração ativa do CVE-2026-63077.
Australian Cyber Security Centre (ACSC) alerta sobre exploração ativa do CVE-2026-63077 na Austrália.
Perguntas frequentes
O que é a vulnerabilidade CVE-2026-63077?
A CVE-2026-63077 é uma falha crítica de bypass de autenticação no JetBrains TeamCity On-Premises. Com ela, atacantes não autenticados conseguem contornar as proteções de login e executar comandos arbitrários no sistema operacional do servidor. Isso confere controle total ao invasor.
Por que o TeamCity é um alvo tão visado?
O TeamCity é um servidor de Integração Contínua/Deployment Contínuo (CI/CD) amplamente usado para automatizar processos de desenvolvimento de software. Comprometer um sistema como este pode permitir a injeção de malware em builds de software, acesso a código-fonte e controle sobre a infraestrutura de deploy de uma empresa, afetando toda a cadeia de suprimentos.
Qual a principal recomendação para administradores do TeamCity?
A recomendação mais urgente é aplicar imediatamente os patches disponíveis, atualizando para as versões TeamCity 2025.11.7 ou 2026.1.3, ou instalando o plugin de segurança. É crucial também revisar a exposição do TeamCity à internet, limitando o acesso apenas ao necessário e implementando controles de segurança adicionais.
Qual é a gravidade desta vulnerabilidade?
A falha tem um score CVSS crítico de 9.8, indicando altíssima gravidade. Sua exploração não requer autenticação e pode levar à execução remota de código, resultando em comprometimento total do servidor. A CISA já a adicionou ao seu catálogo KEV, confirmando a exploração ativa.
Fontes
- infosecurity-magazine.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 27 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

