CISA marca falha crítica do TeamCity como usada por ransomware; servidores sem correção correm risco
A CVE-2026-63077 permite executar comandos sem login no TeamCity On-Premises. Corrigida em julho, já é explorada e foi ligada a ransomware em 23/09.
A agência americana de cibersegurança CISA passou a classificar como usada por grupos de ransomware a CVE-2026-63077, falha crítica no servidor de integração contínua TeamCity, da JetBrains. Segundo o BleepingComputer, a atualização do catálogo de vulnerabilidades exploradas foi feita na quarta-feira, 23 de setembro de 2026. Quem mantém TeamCity On-Premises sem a correção precisa atualizar já e verificar se o servidor foi invadido; clientes do TeamCity Cloud não precisam fazer nada.
O que a falha permite
De acordo com o comunicado da JetBrains, um atacante sem autenticação, com acesso HTTP(S) ao servidor, pode explorar o protocolo de consulta usado pelos agentes de build para contornar a autenticação e executar comandos do sistema operacional com os privilégios do processo do TeamCity. Todas as versões On-Premises são afetadas. A SecurityWeek informa nota CVSS 9.8 e descreve o defeito como desserialização de dados não confiáveis.
O risco vai além do próprio servidor. Na orientação complementar, a JetBrains alerta que uma invasão pode expor dados, configurações e credenciais armazenadas no TeamCity e comprometer a integridade de artefatos de build e de pipelines de CI/CD que dependem dele.
Da correção à exploração
A falha foi relatada à JetBrains em 10 de julho por Antoni Tremblay. A empresa afirma ter publicado o alerta e as versões corrigidas, 2025.11.7 e 2026.1.3, em 27 de julho; o BleepingComputer cita 25 de julho como data da correção. Ao publicar o comunicado, a JetBrains não tinha conhecimento de exploração ativa.
Isso mudou rápido. Segundo a SecurityWeek, a CISA incluiu a falha no seu catálogo de vulnerabilidades exploradas em 5 de agosto, com prazo de três dias para agências federais. Em 7 de agosto, a JetBrains confirmou relatos de exploração e tentativas de exploração contra servidores sem correção. Na consulta feita em 8 de outubro, a entrada no catálogo da CISA aparecia marcada como de uso conhecido em ransomware.
De acordo com o BleepingComputer, a Shadowserver acompanhava pouco mais de 160 servidores TeamCity ainda vulneráveis, ante cerca de 700 expostos logo após a correção. A publicação lembra que, desde outubro de 2023, a CISA marcou quatro falhas do TeamCity como exploradas, todas também usadas em ataques de ransomware.
O que fazer agora
- Atualizar para TeamCity 2025.11.7 ou 2026.1.3; quem não puder atualizar deve instalar o plugin de correção de segurança, disponível para versões 2017.1 em diante.
- Procurar nos logs a mensagem
com.thoughtworks.xstream.converters.ConversionException, que segundo a JetBrains pode indicar tentativa ou exploração bem-sucedida; jácom.thoughtworks.xstream.security.ForbiddenClassExceptionindica tentativa bloqueada em servidor corrigido. - Revisar a lista de agentes não autorizados em busca de entradas inesperadas, sobretudo com nomes começando por
scan, e removê-las. - Se a correção não puder ser aplicada de imediato, restringir temporariamente o acesso externo ao servidor e, a longo prazo, limitá-lo a redes confiáveis e rodar o processo com privilégios mínimos.
O que ainda não se sabe
A CISA não divulgou detalhes dos ataques nem quais grupos de ransomware estão explorando a falha. Também não há número público de servidores comprometidos, e a diferença entre as datas de 25 e 27 de julho para a correção não foi esclarecida nas fontes consultadas.
Fontes
- JetBrains (Daniel Gallo) — Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077) – Update to 2025.11.7 or 2026.1.3 Now (27/07/2026)
- JetBrains (Daniel Gallo) — CVE-2026-63077: Additional Guidance Following Reports of Active Exploitation (07/08/2026)
- SecurityWeek (Ionut Arghire) — Hackers Start Exploiting Recent JetBrains TeamCity Vulnerability (06/08/2026)
- BleepingComputer (Sergiu Gatlan) — CISA: Ransomware gangs now exploiting critical TeamCity flaw (24/09/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entrada CVE-2026-63077) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


