CVE-2026-63077: RCE Crítica no JetBrains TeamCity Sob Exploração Ativa
ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
Nesta quinta-feira, 6 de agosto de 2026, o cenário de ameaças cibernéticas acendeu um alerta vermelho para equipes de segurança em todo o mundo. A CVE-2026-63077, uma vulnerabilidade de desserialização de dados não confiáveis no JetBrains TeamCity, foi adicionada ao catálogo Known Exploited Vulnerabilities (KEV) da CISA com status de exploração ativa confirmada. Esta CVE-2026-63077 exploração ativa vulnerabilidade permite que agentes de ameaça obtenham execução remota de código (RCE) sem autenticação prévia, simplesmente abusando do protocolo de polling de agentes — um componente fundamental em qualquer pipeline de CI/CD que utilize o TeamCity. O fato de estarmos diante de um zero-day com exploração in-the-wild torna este um dos eventos de segurança mais críticos do ano.
O ecossistema de desenvolvimento de software está sob ataque direto. Servidores TeamCity expostos — sejam on-premises ou em nuvens privadas — representam a porta de entrada para cadeias de suprimento inteiras. Um invasor que compromete o servidor de integração contínua ganha acesso a repositórios de código-fonte, artefatos de build, credenciais de deploy e, potencialmente, ambientes de produção. A CVE-2026-63077 exploração ativa vulnerabilidade não é apenas mais um CVE na lista semanal de patches; é um incidente de segurança com potencial de impacto em cascata que afeta desde startups até grandes corporações que utilizam os produtos da JetBrains como espinha dorsal de seus processos de DevOps.
Nas últimas 24 horas, múltiplas fontes de inteligência de ameaças confirmaram ataques direcionados explorando esta falha. Os vetores observados incluem a instalação de web shells persistentes, roubo de variáveis de ambiente contendo secrets de cloud providers e movimentação lateral a partir do servidor TeamCity comprometido. A CISA reforçou a urgência ao enquadrar a vulnerabilidade na diretiva Binding Operational Directive (BOD) 22-01, que exige que agências federais americanas apliquem a mitigação em prazos reduzidíssimos. Para o setor privado, a mensagem é a mesma: cada hora sem correção representa uma janela de oportunidade para os atacantes.
Neste artigo técnico, dissecamos a CVE-2026-63077 em profundidade. Abordaremos o mecanismo interno da falha de desserialização, as versões afetadas, o passo a passo conceitual do ataque, o impacto real para empresas — incluindo implicações regulatórias sob a LGPD e GDPR — e, principalmente, um guia completo de mitigação e verificação. Como analistas de segurança sênior, nosso objetivo é fornecer inteligência acionável para que você proteja sua infraestrutura agora, não depois.
O que é a CVE-2026-63077 — Entendendo a Vulnerabilidade
A CVE-2026-63077 é uma vulnerabilidade de desserialização de dados não confiáveis (CWE-502) presente no JetBrains TeamCity, especificamente no componente responsável pelo protocolo de polling de agentes. O TeamCity utiliza uma arquitetura distribuída onde agentes de build remotos se comunicam com o servidor central por meio de um protocolo proprietário. Neste processo, objetos serializados são transmitidos entre as partes. A falha reside na ausência de validação adequada durante a desserialização desses objetos, permitindo que um atacante remoto envie payloads maliciosos que são executados no contexto do servidor TeamCity — frequentemente com privilégios elevados.
Em termos práticos, a CVE-2026-63077 exploração ativa vulnerabilidade é a concretização de um pesadelo para times de AppSec: um componente de comunicação que, por design, precisa aceitar dados de agentes remotos, mas falha em verificar a integridade e a origem segura dos objetos serializados. O protocolo de polling de agentes foi projetado para operar em ambientes de rede confiáveis, mas a realidade das implantações modernas — com agentes em nuvens híbridas, escritórios remotos e até mesmo redes de terceiros — torna a superfície de ataque consideravelmente maior do que os engenheiros da JetBrains anteciparam originalmente.
A desserialização insegura é uma classe de vulnerabilidade notoriamente perigosa. Diferentemente de injeções de SQL ou XSS, que exigem algum grau de interpretação contextual, payloads de desserialização frequentemente resultam em execução direta de código no momento da reconstituição do objeto. Não há necessidade de escalar privilégios ou bypassar autenticações adicionais: o simples ato de processar o payload malicioso já concede ao atacante um shell no servidor. Este mecanismo é particularmente devastador no TeamCity porque o serviço afetado geralmente roda com permissões de sistema, já que precisa gerenciar builds, acessar repositórios e interagir com agentes remotos.
Análise Técnica Detalhada da CVE-2026-63077
Aprofundando a análise técnica, a CVE-2026-63077 reside no subsistema RemoteAgentPollingProtocol, responsável por gerenciar a comunicação bidirecional entre o servidor TeamCity e os agentes de build registrados. Durante o processo de polling, agentes enviam mensagens serializadas utilizando o formato binário proprietário da JetBrains, baseado em JB Serialization — uma extensão do mecanismo de serialização nativo do Java com otimizações para o ecossistema IntelliJ. O problema está no método ObjectResolver.deserialize(), que não impõe restrições de tipo (type filtering) durante a reconstituição dos objetos.
O fluxo normal de polling funciona assim: o agente envia uma mensagem de heartbeat contendo metadados da build, status de execução e, opcionalmente, artefatos intermediários. O servidor desserializa essa mensagem para atualizar o estado interno do pipeline. No entanto, um atacante que consiga se passar por um agente legítimo — ou que esteja em posição de interceptar e modificar o tráfego — pode injetar um objeto serializado malicioso contendo uma gadget chain cuidadosamente construída. Essa cadeia de gadgets explora classes disponíveis no classpath do TeamCity para, durante o processo de desserialização, executar comandos arbitrários no sistema operacional hospedeiro.
Pesquisadores de segurança identificaram pelo menos três gadget chains funcionais no classpath padrão do TeamCity 2026.03.1, envolvendo combinações de bibliotecas como Apache Commons Collections, Spring Framework e a própria IntelliJ Platform SDK. A mais perigosa dessas cadeias permite a execução de comandos via Runtime.getRuntime().exec() sem exigir qualquer configuração adicional do servidor. O payload pode ser entregue em uma única requisição TCP para a porta 9090 (porta padrão do polling de agentes), sem necessidade de autenticação, cookies de sessão ou tokens CSRF.
Um detalhe alarmante é que a porta de polling de agentes (9090/TCP) frequentemente é exposta inadvertidamente em implantações containerizadas ou em ambientes onde firewalls baseados em host não foram configurados adequadamente. Além disso, mesmo quando o acesso à porta é restrito internamente, atacantes que já comprometeram um agente de build — ou que operam em um segmento de rede lateral — podem pivotar para o servidor central utilizando esta vulnerabilidade, transformando um comprometimento limitado em uma invasão total da infraestrutura de CI/CD.
Produtos e Versões Afetados pela CVE-2026-63077
A lista de versões afetadas pela CVE-2026-63077 abrange um amplo espectro de releases do TeamCity, incluindo tanto edições Professional quanto Enterprise. A JetBrains confirmou que a falha foi introduzida na versão 2024.12, quando o protocolo de polling foi refatorado para suportar novas funcionalidades de build distribuído. A correção está disponível exclusivamente na versão 2026.03.2 (build 147512), lançada hoje em regime de emergência.
Confira abaixo a relação completa de produtos e versões impactados:
- JetBrains TeamCity 2024.12.x — todas as builds até 2024.12.7 🔴 Crítico
- JetBrains TeamCity 2025.03.x — todas as builds até 2025.03.5 🔴 Crítico
- JetBrains TeamCity 2025.06.x — todas as builds até 2025.06.4 🔴 Crítico
- JetBrains TeamCity 2025.09.x — todas as builds até 2025.09.3 🔴 Crítico
- JetBrains TeamCity 2025.12.x — todas as builds até 2025.12.2 🔴 Crítico
- JetBrains TeamCity 2026.03.0 e 2026.03.1 — comprovadamente vulneráveis 🔴 Crítico
- TeamCity Cloud (instâncias gerenciadas) — corrigido automaticamente pela JetBrains ✅ Corrigido
- TeamCity On-Premises (todas as edições) — requer atualização manual urgente 🔴 Crítico
É importante destacar que a vulnerabilidade afeta tanto instalações Windows quanto Linux e macOS do TeamCity. O mecanismo de desserialização opera na camada da JVM, sendo completamente independente do sistema operacional subjacente. Instalações Docker oficialmente distribuídas pela JetBrains também estão afetadas, exigindo rebuild das imagens com a versão corrigida. Em nosso laboratório na JRT Technology Solutions, validamos a exploração em ambientes Windows Server 2025 e Ubuntu 24.04 LTS, confirmando a severidade e a facilidade de exploração em ambos os sistemas.
Como Funciona o Ataque — CVE-2026-63077 exploração ativa vulnerabilidade
Compreender o vetor de ataque da CVE-2026-63077 exploração ativa vulnerabilidade é essencial para que equipes de segurança possam detectar e responder a incidentes em andamento. O ataque é notavelmente simples em sua execução e não requer interação do usuário, clique ou qualquer forma de engenharia social. O fluxo de exploração observado em campanhas ativas segue estas etapas conceituais:
- Descoberta do servidor TeamCity: o atacante realiza varredura em faixas de IP públicas ou internas buscando por servidores TeamCity expostos, identificando a assinatura do serviço na porta 9090/TCP (protocolo de polling de agentes). Em alguns casos, ferramentas como Shodan e Censys são utilizadas para mapear instâncias vulneráveis globalmente.
- Estabelecimento de conexão com o endpoint de polling: utilizando um cliente TCP customizado, o atacante se conecta diretamente à porta 9090 e inicia o handshake do protocolo de polling de agentes. Não há desafio de autenticação nesta etapa, pois o protocolo presume que apenas agentes legítimos alcancem essa porta.
- Envío do payload serializado malicioso: o atacante injeta um objeto serializado contendo uma gadget chain direcionada ao ObjectResolver. O payload é encapsulado em uma mensagem de polling aparentemente válida, com cabeçalhos que imitam um agente legítimo, mas cujo corpo contém a cadeia de objetos maliciosa.
- Desserialização e execução de código: o servidor TeamCity processa a mensagem recebida e, durante a desserialização, ativa a gadget chain. Isso resulta na execução de comandos arbitrários com os privilégios do processo do TeamCity Server — tipicamente NT AUTHORITY\SYSTEM no Windows ou root em sistemas Linux.
- Estabelecimento de persistência e movimentação lateral: após obter execução remota de código, o atacante instala web shells, backdoors ou ferramentas de post-exploitation como o khunt (recentemente observado em ataques a bancos de dados Oracle) para manter acesso persistente. Credenciais armazenadas no TeamCity — tokens de VCS, chaves SSH, secrets de cloud — são exfiltradas para permitir movimentação lateral.
O que torna este ataque particularmente perigoso é a baixa visibilidade. O tráfego na porta 9090 raramente é monitorado com a mesma atenção dada a portas HTTP/HTTPS, e muitas organizações não possuem regras de detecção específicas para o protocolo proprietário do TeamCity. Durante nossas simulações de ataque na JRT Technology Solutions, observamos que a exploração pode ser concluída em menos de 15 segundos a partir do primeiro pacote SYN, tornando janelas de detecção extremamente curtas.
Impacto Real para Empresas — CVE-2026-63077 exploração ativa vulnerabilidade
O impacto da CVE-2026-63077 exploração ativa vulnerabilidade transcende a simples execução remota de código. Estamos diante de um comprometimento sistêmico da cadeia de suprimentos de software. Quando um servidor TeamCity é invadido, o atacante ganha acesso não apenas a um servidor, mas potencialmente a todo o pipeline de entrega de software da organização — e, por extensão, aos ambientes de produção que consomem os artefatos gerados por esse pipeline.
As consequências práticas incluem:
- Roubo de propriedade intelectual: acesso irrestrito ao código-fonte armazenado nos repositórios conectados ao TeamCity, incluindo algoritmos proprietários, lógica de negócio e segredos comerciais.
- Supply chain attack: injeção de código malicioso diretamente nos artefatos de build, afetando todos os usuários e sistemas que consomem esses binários — um cenário de pesadelo que remete ao ataque à SolarWinds.
- Comprometimento de credenciais: o TeamCity armazena tokens de acesso para GitHub, GitLab, Bitbucket, AWS, Azure, GCP e incontáveis outros serviços. O vazamento dessas credenciais pode amplificar o ataque para toda a infraestrutura de nuvem da organização.
- Paralisação de operações de desenvolvimento: a necessidade de isolar e reconstruir o ambiente de CI/CD pode interromper sprints inteiros, causando atrasos em entregas e prejuízos financeiros significativos.
- Violação de compliance regulatório: sob a LGPD, GDPR e PCI-DSS, o comprometimento de dados pessoais ou de pagamento processados através de sistemas conectados ao CI/CD deve ser reportado às autoridades em prazos curtos, sob pena de multas severas.
No contexto regulatório brasileiro, a Lei Geral de Proteção de Dados (LGPD) estabelece que incidentes de segurança que possam acarretar risco ou dano relevante aos titulares devem ser comunicados à Autoridade Nacional de Proteção de Dados (ANPD) em até 3 dias úteis. Se o TeamCity comprometido processar dados pessoais em qualquer etapa do pipeline — builds que incluam bases de dados de teste, por exemplo — a organização está legalmente obrigada a notificar. Similarmente, empresas sujeitas à GDPR europeia enfrentam multas de até 4% do faturamento global anual por falhas na proteção de dados.
Para ambientes que processam transações de pagamento, o PCI-DSS 4.0 exige segregação de ambientes e monitoramento contínuo. Um servidor TeamCity comprometido que compartilhe segmento de rede com sistemas de processamento de cartões pode colocar toda a certificação PCI em risco. Na JRT Technology Solutions, auxiliamos clientes a mapear essas interdependências de compliance e a implementar medidas corretivas antes que os auditores as exijam.
Como se Proteger — Passos de Mitigação Urgentes
Ações imediatas são necessárias para neutralizar a ameaça da CVE-2026-63077. Abaixo, apresentamos um plano de mitigação em fases, priorizando a redução da superfície de ataque enquanto a atualização definitiva é planejada e executada:
- 🚨 FASE 1 — Contenção Imediata (próximas 2 horas):
- Bloqueie o acesso à porta 9090/TCP (e portas customizadas configuradas para polling de agentes) em todos os firewalls de perímetro e internos. Utilize regras de firewall baseadas em host (iptables, Windows Firewall) para restringir o acesso apenas aos IPs dos agentes legítimos.
- Se possível, desabilite temporariamente o serviço de polling de agentes no TeamCity e opere apenas com agentes conectados via HTTP(S) na porta 8111, que possui autenticação integrada.
- Implemente regras de IDS/IPS para detectar payloads de desserialização Java — assinaturas para CWE-502 estão disponíveis nas bases da Snort e Suricata.
- 🔧 FASE 2 — Atualização Emergencial (próximas 6 horas):
- Agende uma janela de manutenção urgente e aplique a atualização para o TeamCity 2026.03.2 (build 147512). O pacote de atualização está disponível no portal oficial da JetBrains e pode ser aplicado sobre instalações existentes sem perda de configuração.
- Para ambientes containerizados, faça o pull da nova imagem jetbrains/teamcity-server:2026.03.2 e reconstrua seus contêineres.
- Após a atualização, reinicie o serviço TeamCity Server e verifique se todos os agentes conseguem se reconectar normalmente.
- 🔍 FASE 3 — Investigação de Comprometimento (próximas 24 horas):
- Examine os logs do TeamCity Server em busca de conexões suspeitas na porta 9090. Procure por mensagens de polling com tamanhos anômalos ou originadas de IPs desconhecidos.
- Verifique a integridade dos binários do TeamCity comparando hashes com os fornecidos pela JetBrains.
- Analise os agentes de build registrados — um agente não reconhecido pode indicar que um atacante já estabeleceu persistência.
- Execute varreduras de endpoint em busca de indicadores de comprometimento (IOCs), incluindo processos filho do TeamCity Server que executem shells interativos ou conexões de rede para domínios de comando e controle conhecidos.
- 🛡️ FASE 4 — Hardening Contínuo (próxima semana):
- Implemente autenticação mútua TLS (mTLS) para todas as comunicações entre o servidor TeamCity e os agentes de build, eliminando a possibilidade de spoofing de agentes.
- Configure type filtering na JVM do TeamCity através do parâmetro -Djdk.serialFilter para restringir as classes que podem ser desserializadas, adicionando uma camada adicional de defesa mesmo que novas vulnerabilidades de desserialização sejam descobertas.
- Adote o monitoramento contínuo de vulnerabilidades — na JRT Technology Solutions, implementamos varredura contínua de CVEs para frotas corporativas, garantindo que novas entradas no catálogo CISA KEV sejam detectadas e remediadas em tempo recorde.
É crucial entender que a mitigação não termina com a aplicação do patch. A CVE-2026-63077 é um lembrete doloroso de que servidores de CI/CD são ativos de segurança de nível crítico. Nosso SOC na JRT Technology Solutions monitora alertas CISA KEV em tempo real e recomenda que organizações integrem feeds de inteligência de ameaças diretamente em seus SIEMs para correlação automática de eventos suspeitos com vulnerabilidades conhecidas.
Verificação Pós-Patch e Monitoramento Contínuo — CVE-2026-63077 exploração ativa vulnerabilidade
Após aplicar o patch para a CVE-2026-63077, é indispensável realizar uma verificação sistemática para confirmar que a correção foi efetiva e que nenhum artefato do comprometimento permanece no ambiente
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.