---
title: "Falhas críticas no IntelliJ IDEA e TeamCity da JetBrains permitem execução remota de código"
author: "Gabriela P. Torres"
date: "2026-07-28 07:15:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/07/28/falhas-criticas-no-intellij-idea-e-teamcity-da-jetbrains-permitem-execucao-remota-de-codigo/md"
---

## Resumo
- A JetBrains corrigiu CVE-2026-59792 no IntelliJ IDEA permitindo RCE via path traversal no ID do workspace.
- Falhas em Remote Development no IntelliJ IDEA permitem injeção de input e modificação de settings sem autorização, fixadas em 2026.2.
- No TeamCity, CVE-2026-65907 permite execução de código via configs maliciosas de Git, corrigida em 2026.1.2 e 2025.11.6.
- CVE-2026-65906 envolve escape de sandbox em Kotlin DSL scripts no TeamCity.
- Outras falhas incluem acesso arbitrário via Perforce (CVE-2026-59793) e XSS em perfis de nuvem (CVE-2026-59794).
- Atualizações são recomendadas com prioridade para ambientes compartilhados e de CI/CD.
- Passos práticos incluem verificar versão, baixar patches oficiais e testar em staging antes de aplicar.

---

A **JetBrains** lançou correções para múltiplas vulnerabilidades críticas em seus produtos **IntelliJ IDEA** e **TeamCity**, vulnerabilidades essas que poderiam permitir a execução remota de código em ambientes de desenvolvimento, especialmente aqueles que envolvem sessões remotas ou integrações contínuas. Se sua equipe usa essas ferramentas em servidores compartilhados ou com acesso remoto, a falta de atualização representa um risco concreto de que um invasor manipule identificadores de workspace ou configurações de repositório para ganhar controle sobre o sistema. O bug se manifesta quando o software processa dados de entrada de forma insegura, permitindo que comandos ou acessos escapem dos limites pretendidos. Neste guia, vamos analisar cada falha com base nos relatórios oficiais, explicar o mecanismo de exploração em termos simples e fornecer os passos exatos para aplicar os patches, garantindo que você saia daqui com o controle total sobre a segurança do seu ambiente de desenvolvimento.

## Dissecando a vulnerabilidade crítica de path traversal no IntelliJ IDEA

A principal falha no **IntelliJ IDEA**, catalogada como **CVE-2026-59792**, envolve uma travessia de diretórios no processamento do identificador do workspace do projeto. Se o identificador do workspace for manipulado por um atacante, então o sistema pode permitir a navegação para fora do diretório esperado, resultando em execução de código arbitrário; senão, se o processamento fosse estrito, a exploração não seria possível. Essa vulnerabilidade recebeu uma pontuação de até **9,8** no CVSS e foi relatada por **Antoni Tremblay**, com correção disponível nas versões **2026.1.4** e **2026.2**. O que isso significa na prática é que em um ambiente onde workspaces são compartilhados ou acessados remotamente, um identificador malicioso poderia levar a acesso não autorizado a arquivos ou execução de scripts no servidor. A JetBrains confirmou a resolução no seu portal oficial de issues de segurança, e a urgência é maior em setups multiusuário onde o impacto pode se espalhar rapidamente.

Além da falha principal, o **IntelliJ IDEA** também apresentou problemas em sessões de Remote Development, incluindo injeção não autorizada de input, modificação de configurações e acesso indevido a arquivos. Se um atacante conseguir injetar inputs durante uma sessão remota, então ele pode controlar o ambiente do desenvolvedor sem permissão; senão, as sessões permanecem isoladas. Essas falhas, identificadas como **CVE-2026-64812**, **CVE-2026-64813** e **CVE-2026-64814**, foram corrigidas na versão **2026.2** e afetam versões anteriores. Elas destacam como o desenvolvimento remoto, que promete flexibilidade, também amplia a superfície de ataque quando não protegido adequadamente. Para entender o contexto mais amplo de riscos em ferramentas de desenvolvimento, é útil olhar para casos semelhantes em outros IDEs e extensões.

## As vulnerabilidades no TeamCity e o risco para pipelines de CI/CD

No **TeamCity**, a JetBrains corrigiu quatro vulnerabilidades de alta severidade, incluindo uma crítica que permite execução de código através de configurações maliciosas de repositórios **Git**, identificada como **CVE-2026-65907**. Se um repositório Git for configurado de forma maliciosa, então o sistema pode executar código durante o processo de build; senão, as verificações de segurança impedem a exploração. Essa falha foi corrigida nas versões **2026.1.2** e **2025.11.6**. Outra falha, **CVE-2026-65906**, permite escapar da sandbox usada por scripts em **Kotlin DSL**, o que significa que um script de configuração de build, que deveria rodar em um ambiente restrito, pode acessar recursos do sistema host e executar comandos arbitrários. O **Kotlin DSL** é uma linguagem específica de domínio baseada em Kotlin para definir configurações de build de forma programática, e o escape da sandbox quebra essa restrição de segurança.

Adicionalmente, o **TeamCity** teve correções para acesso arbitrário a arquivos via integração com **Perforce** (**CVE-2026-59793**), um XSS armazenado na página de perfis de nuvem (**CVE-2026-59794**) e outras issues relacionadas a registro de agentes e verificações de permissões. Se o acesso a arquivos via Perforce for explorado, então invasores podem ler ou modificar arquivos sensíveis no servidor; senão, a integração permanece segura. Essas falhas afetam especialmente ambientes de DevOps onde o TeamCity orquestra builds automáticos, porque uma pipeline comprometida pode introduzir código malicioso em releases de produção. Os relatórios indicam que as atualizações devem ser aplicadas com prioridade em ambientes compartilhados, conforme detalhado no boletim da JetBrains e análises independentes publicadas em julho de 2026.

## Por que essas falhas importam e como elas se conectam a riscos mais amplos em IDEs

Em ambientes de desenvolvimento colaborativos, onde múltiplos devs acessam o mesmo servidor ou usam sessões remotas, uma única exploração pode comprometer todo o fluxo de trabalho, permitindo roubo de código, alteração de configurações ou até injeção de malware em builds. Se você não atualiza, então o risco permanece; senão, com os patches, a superfície de ataque diminui significativamente. Isso não é um caso isolado, pois o ecossistema de ferramentas de desenvolvimento tem visto múltiplos incidentes de segurança recentemente, como investigações que revelam vulnerabilidades em copilotos de IA afetando a maioria dos IDEs testados. [Saiba mais sobre o 'IDEsastre' e como falhas semelhantes afetam ferramentas com IA](https://desbugados.com.br/post/2025/12/09/idesastre-falha-critica-em-copilotos-de-ia-permite-roubo-de-codigo-em-100-dos-ides). Similarmente, falhas em outras CLIs de desenvolvimento expuseram milhões de devs a riscos de execução remota de comandos. [Confira o caso da CLI do React Native para ver o padrão de riscos em ferramentas populares](https://desbugados.com.br/post/2025/11/07/sua-seguranca-em-risco-falha-critica-na-cli-do-react-native-expoe-milhoes-de-devs).

A pergunta que surge é: e daí? Para equipes que dependem de **IntelliJ IDEA** para codificação e **TeamCity** para automação de builds, ignorar essas correções significa deixar o código e os pipelines vulneráveis a ataques que exploram exatamente as funcionalidades que tornam essas ferramentas poderosas, como o suporte a workspaces dinâmicos e scripts de configuração flexíveis. Os dados dos relatórios mostram que as falhas foram descobertas por pesquisadores independentes e a JetBrains agiu rapidamente para corrigi-las, mas a responsabilidade de aplicar as atualizações recai sobre os usuários e administradores.

## Passo a passo para aplicar as atualizações e proteger seu ambiente

Para corrigir as falhas no **IntelliJ IDEA**, primeiro verifique a versão atual do seu software através do menu de ajuda ou configurações. Se a versão for anterior a **2026.1.4** ou **2026.2**, dependendo da linha que você usa, então baixe a versão corrigida diretamente do site oficial da JetBrains. Após o download, execute o instalador ou o updater integrado, reinicie a aplicação e teste se as sessões remotas funcionam sem problemas. O mesmo processo se aplica às falhas de Remote Development, que exigem a versão **2026.2** para estarem resolvidas. É recomendável fazer backup das configurações antes de atualizar, para evitar perda de customizações em caso de qualquer incompatibilidade.

No caso do **TeamCity**, acesse o painel de administração do servidor e verifique a versão instalada. Atualize para **2026.1.2** ou **2025.11.6** conforme a sua versão atual, seguindo o guia de upgrade da JetBrains que inclui migração de dados e verificação de plugins. Após a atualização, reconfigure quaisquer integrações como Git e Perforce para garantir que as novas verificações de segurança estejam ativas. Monitore logs após o update para detectar qualquer anomalia e considere implementar políticas de atualização automática onde possível, sempre testando em ambiente de staging primeiro para não interromper o trabalho da equipe.

## Caixa de Ferramentas: Ações imediatas para manter seu desenvolvimento seguro

Agora que você entende as falhas e as correções, aqui está sua caixa de ferramentas prática: primeiro, identifique se você usa **IntelliJ IDEA** e atualize para as versões 2026.1.4 ou 2026.2 o quanto antes; segundo, para **TeamCity**, aplique as versões 2026.1.2 ou 2025.11.6 em seus servidores de CI/CD; terceiro, revise permissões em ambientes remotos e compartilhados para minimizar o impacto de qualquer exploração remanescente; quarto, configure alertas para novas vulnerabilidades no portal de segurança da JetBrains; e quinto, eduque sua equipe sobre a importância de atualizações regulares, pois ferramentas desatualizadas são o principal vetor para ataques em ambientes de desenvolvimento. Com esses passos, você transforma o risco em controle e mantém seu código protegido.