CISA Alerta: Ransomware Explora Falha Crítica no TeamCity On-Premises
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-63077 no JetBrains TeamCity On-Premises não é uma falha qualquer. Trata-se de uma falha de execução remota de código (RCE) pré-autenticação, o que significa que um atacante consegue executar comandos arbitrários no sistema sem precisar se autenticar. A brecha reside especificamente no protocolo de polling do agente do TeamCity, um componente crucial para a automação de CI/CD. Explorar isso com sucesso concede ao atacante os privilégios do processo do servidor TeamCity, abrindo caminho para diversas ações maliciosas. Esta plataforma, usada por mais de 30 mil equipes DevOps em empresas como Citibank, Amazon Games e Tesla, se torna um alvo de alto valor.
As implicações são graves. Um comprometimento pode expor dados sensíveis do TeamCity, como configurações e credenciais armazenadas. Há também o risco de alteração do estado do servidor e, mais crítico, a integridade de artefatos de build e pipelines CI/CD downstream pode ser comprometida. Isso cria um vetor de ataque direto para a cadeia de suprimentos de software, permitindo a injeção de código malicioso em produtos e serviços de inúmeras organizações, potencializando um impacto em cascata.
O que mudou
Em 27 de agosto de 2026, o CEVIU News noticiou, com base em alerta do Australian Cyber Security Centre (ACSC), que a CVE-2026-63077 já estava sendo ativamente explorada. Naquela ocasião, o foco era na exploração geral da falha de bypass de autenticação. A novidade agora, confirmada pela CISA em 25 de setembro de 2026, é a atuação de grupos de ransomware. Essa atualização eleva o nível da ameaça, mostrando que a vulnerabilidade está sendo capitalizada por agentes que visam sequestrar dados e sistemas, buscando lucro financeiro direto através da extorsão. De uma exploração genérica, passamos para um tipo de ameaça específico e altamente disruptivo.
Por que isso importa
O alerta da CISA é um sinal vermelho para qualquer organização que utilize o TeamCity On-Premises. O fato de grupos de ransomware estarem explorando ativamente a CVE-2026-63077 coloca as empresas sob ameaça direta de interrupção operacional e perdas financeiras. Um ataque bem-sucedido pode paralisar o desenvolvimento de software, comprometer lançamentos de produtos e até mesmo levar ao vazamento de dados confidenciais. A rápida atuação da CISA, adicionando a falha ao catálogo KEV e alertando sobre a exploração por ransomware, sublinha a criticidade da situação e a necessidade de remediação imediata. As empresas devem agir agora para evitar ser a próxima vítima.
Linha do tempo
JetBrains corrige a falha CVE-2026-63077 nas versões 2025.11.7 e 2026.1.3 do TeamCity On-Premises.
CISA adiciona a CVE-2026-63077 ao seu catálogo de vulnerabilidades ativamente exploradas (KEV).
JetBrains confirma exploração ativa da CVE-2026-63077 em seu comunicado oficial.
ACSC (Austrália) emite alerta sobre exploração ativa da CVE-2026-63077 no TeamCity On-Premises.
CISA alerta que grupos de ransomware estão explorando ativamente a CVE-2026-63077.
Perguntas frequentes
O que é a vulnerabilidade CVE-2026-63077 no TeamCity On-Premises?
É uma falha crítica de execução remota de código (RCE) sem autenticação no JetBrains TeamCity On-Premises. Ela permite que um atacante, através do protocolo de polling do agente, execute comandos arbitrários com os privilégios do processo do servidor, sem precisar de credenciais de acesso.
Quais são os riscos dessa falha para as empresas?
Os riscos incluem a exposição de dados, configurações e credenciais do TeamCity, a modificação do estado do servidor e, mais grave, o comprometimento da integridade de artefatos de build e pipelines de CI/CD. Isso pode levar a ataques na cadeia de suprimentos e, como visto agora, a infecções por ransomware.
O que são os grupos de ransomware e por que sua exploração é preocupante?
Grupos de ransomware são organizações cibercriminosas que utilizam malware para criptografar dados de vítimas e exigir um resgate para sua liberação. A exploração da CVE-2026-63077 por esses grupos é preocupante porque indica um alto potencial de danos financeiros e operacionais para as empresas afetadas, além do roubo de dados.
Qual a recomendação da CISA para quem usa o TeamCity On-Premises?
A CISA enfatiza a necessidade de ação imediata. As organizações devem aplicar os patches disponíveis da JetBrains para as versões 2025.11.7 e 2026.1.3 do TeamCity On-Premises. Caso não seja possível aplicar o patch imediatamente, é crucial limitar o acesso ao servidor apenas a redes confiáveis.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 25 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

