Segurança · 27 de setembro de 2026
Também publicado em Español, Nederlands, English
Vulnerabilidade no TeamCity é classificada como alvo de ataques de ransomware
A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos classificou a falha CVE-2026-63077 no software TeamCity, da JetBrains, como vulnerabilidade ativamente explorada em ataques de ransomware. A atualização do status ocorre após a confirmação de que a falha está sendo utilizada para esse fim específico, embora a agência não tenha revelado quais organizações ou grupos criminosos estão envolvidos nessas operações.
A falha permite que um invasor, com acesso à interface web do servidor, contorne a autenticação e execute comandos sem necessidade de credenciais. O vetor de ataque explora a comunicação entre o servidor TeamCity e os programas de tarefas de compilação. Como a ferramenta é utilizada para compilar e distribuir código, a violação expõe informações de contas, configurações e artefatos de compilação, comprometendo o processo de distribuição.
A JetBrains lançou uma versão corrigida em julho e relatou tentativas de ataque contra servidores desatualizados em agosto. A mudança na classificação da agência federal destaca a ligação confirmada entre o uso da falha e o ransomware. A empresa também confirmou que seu serviço de desenvolvimento em nuvem, Cadence, foi comprometido por essa vulnerabilidade, resultando no vazamento de dados pessoais de usuários e em acessos não autorizados a credenciais de contas da Amazon Web Services armazenadas em backups de 2024. A JetBrains não classificou a invasão do Cadence como ransomware, e não há evidências de que os dois incidentes sejam a mesma ação.
Especialistas recomendam que as organizações verifiquem imediatamente a exposição externa de seus servidores e as versões instaladas. A atualização para as versões de 7 de novembro de 2025 ou 3 de janeiro de 2026 é obrigatória. Caso a atualização não seja imediata, a aplicação de um plugin de segurança e a restrição de acesso externo são medidas temporárias essenciais. Servidores já expostos devem passar por auditoria de logs e verificação de registros de tarefas não autorizadas, com a substituição de credenciais conectadas a repositórios de código e sistemas de nuvem em caso de suspeita de comprometimento.