AIO APEX

Falha na JetBrains expõe dados de usuários após empresa não corrigir sua própria vulnerabilidade no TeamCity

ADTmag / JetBrains Security Disclosure
Compartilhar:
Falha na JetBrains expõe dados de usuários após empresa não corrigir sua própria vulnerabilidade no TeamCity

A JetBrains revelou em 29 de agosto de 2026 que invasores comprometeram seu serviço de desenvolvimento em nuvem Cadence explorando uma vulnerabilidade crítica em seu próprio software de integração contínua TeamCity — uma falha que a própria JetBrains já havia corrigido e divulgado publicamente um mês antes, mas que não havia aplicado ao servidor afetado.

O que aconteceu

Os invasores exploraram a CVE-2026-63077, uma vulnerabilidade do TeamCity divulgada em julho de 2026 que permite que um invasor não autenticado execute comandos do sistema operacional em um servidor vulnerável. A JetBrains identificou atividade maliciosa a partir de 8 de agosto de 2026, mas só descobriu a exploração em 23 de agosto. No dia seguinte, tirou o servidor afetado do ar.

"O servidor deveria ter sido corrigido como parte de nossa resposta à vulnerabilidade, mas isso não aconteceu", disse a JetBrains. "Pedimos sinceras desculpas por essa falha e seu impacto."

O que foi exposto

Os invasores extraíram informações pessoais incluindo nomes de usuário, nomes reais, endereços de e-mail, carimbos de data/hora do último login e endereços IP. A JetBrains também confirmou que um backup completo do servidor Cadence de 2024 foi comprometido.

Por que isso importa além da JetBrains

O TeamCity é uma das ferramentas de CI/CD mais usadas no desenvolvimento de software corporativo. A CVE-2026-63077 afeta amplamente as instalações do TeamCity On-Premises, o que significa que qualquer organização com um servidor não corrigido exposto à internet estava vulnerável ao mesmo ataque.

O que os desenvolvedores afetados devem fazer

Qualquer pessoa que usou o Cadence entre 8 e 24 de agosto de 2026 deve renovar suas chaves de API e credenciais. Organizações com servidores TeamCity auto-hospedados devem confirmar imediatamente que aplicaram o patch da CVE-2026-63077.

Baseado na divulgação oficial de segurança da JetBrains e reportagem da ADTmag.

Publicado originalmente por ADTmag / JetBrains Security Disclosure. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: