Site Local

Portal de notícias de tecnologia

CISA marca falha crítica do TeamCity como usada por ransomware; servidores sem correção correm risco

A CVE-2026-63077 permite executar comandos sem login no TeamCity On-Premises. Corrigida em julho, já é explorada e foi ligada a ransomware em 23/09.

CISA marca falha crítica do TeamCity como usada por ransomware; servidores sem correção correm risco

A agência americana de cibersegurança CISA passou a classificar como usada por grupos de ransomware a CVE-2026-63077, falha crítica no servidor de integração contínua TeamCity, da JetBrains. Segundo o BleepingComputer, a atualização do catálogo de vulnerabilidades exploradas foi feita na quarta-feira, 23 de setembro de 2026. Quem mantém TeamCity On-Premises sem a correção precisa atualizar já e verificar se o servidor foi invadido; clientes do TeamCity Cloud não precisam fazer nada.

O que a falha permite

De acordo com o comunicado da JetBrains, um atacante sem autenticação, com acesso HTTP(S) ao servidor, pode explorar o protocolo de consulta usado pelos agentes de build para contornar a autenticação e executar comandos do sistema operacional com os privilégios do processo do TeamCity. Todas as versões On-Premises são afetadas. A SecurityWeek informa nota CVSS 9.8 e descreve o defeito como desserialização de dados não confiáveis.

O risco vai além do próprio servidor. Na orientação complementar, a JetBrains alerta que uma invasão pode expor dados, configurações e credenciais armazenadas no TeamCity e comprometer a integridade de artefatos de build e de pipelines de CI/CD que dependem dele.

Da correção à exploração

A falha foi relatada à JetBrains em 10 de julho por Antoni Tremblay. A empresa afirma ter publicado o alerta e as versões corrigidas, 2025.11.7 e 2026.1.3, em 27 de julho; o BleepingComputer cita 25 de julho como data da correção. Ao publicar o comunicado, a JetBrains não tinha conhecimento de exploração ativa.

Isso mudou rápido. Segundo a SecurityWeek, a CISA incluiu a falha no seu catálogo de vulnerabilidades exploradas em 5 de agosto, com prazo de três dias para agências federais. Em 7 de agosto, a JetBrains confirmou relatos de exploração e tentativas de exploração contra servidores sem correção. Na consulta feita em 8 de outubro, a entrada no catálogo da CISA aparecia marcada como de uso conhecido em ransomware.

De acordo com o BleepingComputer, a Shadowserver acompanhava pouco mais de 160 servidores TeamCity ainda vulneráveis, ante cerca de 700 expostos logo após a correção. A publicação lembra que, desde outubro de 2023, a CISA marcou quatro falhas do TeamCity como exploradas, todas também usadas em ataques de ransomware.

O que fazer agora

  • Atualizar para TeamCity 2025.11.7 ou 2026.1.3; quem não puder atualizar deve instalar o plugin de correção de segurança, disponível para versões 2017.1 em diante.
  • Procurar nos logs a mensagem com.thoughtworks.xstream.converters.ConversionException, que segundo a JetBrains pode indicar tentativa ou exploração bem-sucedida; já com.thoughtworks.xstream.security.ForbiddenClassException indica tentativa bloqueada em servidor corrigido.
  • Revisar a lista de agentes não autorizados em busca de entradas inesperadas, sobretudo com nomes começando por scan, e removê-las.
  • Se a correção não puder ser aplicada de imediato, restringir temporariamente o acesso externo ao servidor e, a longo prazo, limitá-lo a redes confiáveis e rodar o processo com privilégios mínimos.

O que ainda não se sabe

A CISA não divulgou detalhes dos ataques nem quais grupos de ransomware estão explorando a falha. Também não há número público de servidores comprometidos, e a diferença entre as datas de 25 e 27 de julho para a correção não foi esclarecida nas fontes consultadas.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.