PT-2026-65062 · Jetbrains · Teamcity

CVE-2026-63077

·

Publicado

2026-07-27

·

Atualizado

2026-09-08

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas JetBrains TeamCity versões anteriores a 2026.1.3 JetBrains TeamCity versões anteriores a 2025.11.7
Descrição Um problema de execução remota de código não autenticado existe no protocolo de consulta de agentes devido à desserialização insegura de dados XML usando a biblioteca XStream. Um invasor pode ignorar a autenticação e executar comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity, enviando solicitações HTTP especialmente formatadas para os endpoints /app/agents/v1/register e /app/agents/v1/commands/error. A exploração envolve o uso de uma cadeia de gadgets para gravar um arquivo JSP malicioso no webroot, que é então executado via solicitação HTTP.
A exploração no mundo real foi confirmada, incluindo uma violação significativa do serviço em nuvem JetBrains Cadence. Nesse incidente, invasores acessaram um backup completo do servidor de 2024, comprometendo dados pessoais de usuários, múltiplas credenciais AWS IAM e arquivos em buckets S3. Existe também a possibilidade de que o código-fonte sincronizado de projetos PyCharm tenha sido acessado. A violação resultou na exposição de vários segredos, incluindo credenciais de nuvem (AWS, Azure, GCP), tokens de controle de origem (GitHub, GitLab, Bitbucket), credenciais de registro de pacotes (npm, PyPI, Maven, NuGet) e segredos de registro de contêineres.
Recomendações Atualize o JetBrains TeamCity para a versão 2026.1.3 ou posterior. Atualize o JetBrains TeamCity para a versão 2025.11.7 ou posterior. Como mitigação temporária, restrinja o acesso às rotas /app/agents/v1/* e limite o acesso às portas HTTP/HTTPS apenas a endereços IP confiáveis. Instale o plugin de patch de segurança da JetBrains para versões 2017.1+ se a atualização imediata não for possível. Execute o processo TeamCity sob uma conta de SO limitada, com permissões mínimas de gravação e conexões de rede externas restritas.

Exploit

Correção

DoS

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11140
CVE-2026-63077
TEAMCITYCVE_2026_63077

Produtos afetados

Teamcity