
A JetBrains emitiu um aviso urgente sobre uma vulnerabilidade crítica de bypass de autenticação que afeta a plataforma TeamCity On-Premises. O problema de segurança, registado sob a designação CVE-2026-63077, pode ser aproveitado por atacantes para alcançar a execução remota de código nos sistemas vulneráveis. A informação foi detalhada num alerta oficial pela própria JetBrains.
A falha de segurança permite que um invasor com acesso HTTPS ao servidor contorne as barreiras de entrada através do protocolo de sondagem de agentes. Desta forma, torna-se possível executar comandos arbitrários no sistema operativo com os mesmos privilégios do processo do servidor. De acordo com Daniel Gallo, responsável pela área de engenharia de soluções da empresa, a exploração bem-sucedida pode expor credenciais, configurações guardadas e comprometer pipelines de desenvolvimento de software.
Versões afetadas e correções
O impacto abrange todas as variantes do TeamCity On-Premises. Em contrapartida, a vertente TeamCity Cloud recebeu as atualizações de forma automática e não requer qualquer intervenção por parte dos clientes.
A falha foi comunicada à empresa no dia 10 de julho e encontra-se mitigada nos lançamentos 2025.11.7 and 2026.1.3. Para as organizações impossibilitadas de fazer a transição imediata para estas versões, a tecnológica disponibilizou um plugin de segurança compatível com edições a partir da 2017.1. Aquando da publicação do alerta, a 27 de julho, não existiam provas de que a vulnerabilidade estivesse a ser ativamente explorada.
Recomendações de segurança
Os sistemas na versão 2024.03 ou posterior descarregam a correção de forma autónoma, restando aos administradores aprovar a instalação através da interface. Nas edições mais antigas, situadas entre a 2017.1 e a 2018.1, o processo exige um reinício completo do servidor para que as alterações entrem em vigor.
Perante o histórico de ciberataques a este tipo de plataformas por grupos estatais, os especialistas recomendam proteger os servidores expostos à internet recorrendo a redes privadas virtuais (VPN) ou a outras camadas de isolamento como barreira adicional.












Nenhum comentário
Seja o primeiro!