---
title: "A JetBrains mandou todo mundo corrigir o TeamCity mas esqueceu do próprio servidor"
author: "Ignácio Afonso"
date: "2026-08-30 08:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/30/a-jetbrains-mandou-todo-mundo-corrigir-o-teamcity-mas-esqueceu-do-proprio-servidor/md"
---

## Resumo
- A CVE-2024-23917 permitia contornar a autenticação e obter controle administrativo no TeamCity On-Premises.
- A primeira falha afetava versões de 2017.1 a 2023.11.2 e foi corrigida no TeamCity 2023.11.3.
- A Rapid7 descobriu duas novas vulnerabilidades divulgadas pela JetBrains em março de 2024.
- As falhas CVE-2024-27198 e CVE-2024-27199 atingiam versões até a 2023.11.3.
- A versão 2023.11.4 e um plugin de segurança foram liberados em 4 de março de 2024.
- A JetBrains afirmou que o TeamCity Cloud foi corrigido internamente e estava protegido.
- Administradores devem conferir a versão instalada, aplicar o patch adequado e auditar contas, tokens de API e chaves SSH.

---

Entre fevereiro e março de 2024, a **JetBrains** publicou duas rodadas de correções para vulnerabilidades críticas no TeamCity On-Premises, produto usado para automatizar processos de desenvolvimento e integração contínua. A primeira falha permitia que um atacante sem autenticação ignorasse as verificações de segurança e alcançasse o controle administrativo do servidor. Pouco depois, novas vulnerabilidades ampliaram a necessidade de atualização para instalações que já tivessem aplicado o primeiro patch. A cronologia ajuda a separar as versões afetadas, entender a diferença entre as correções e escolher a medida adequada para cada ambiente.

## A primeira falha abriu a porta pela autenticação

Em 19 de janeiro de 2024, um pesquisador externo descobriu a vulnerabilidade CVE-2024-23917. Ela permitia a um atacante não autenticado com acesso HTTP(S) ao servidor TeamCity ignorar verificações de autenticação e obter controle administrativo. Em termos simples, o mecanismo que deveria confirmar a identidade de quem acessava o serviço podia ser contornado por um caminho alternativo. O comunicado da **JetBrains** descreveu o problema como uma falha crítica no TeamCity On-Premises, e a empresa publicou os detalhes em fevereiro, iniciando a primeira etapa da resposta.

Ela afetava versões do TeamCity que iam de 2017.1 a 2023.11.2. A JetBrains corrigiu a falha na versão 2023.11.3 e disponibilizou um plugin de patch de segurança para usuários que não pudessem atualizar imediatamente. A opção do plugin atendia organizações que precisavam reduzir o intervalo de exposição sem realizar naquele momento uma atualização completa da instalação. Para quem administra servidores próprios, o número da versão deixou de ser um detalhe de inventário e passou a indicar se a correção já estava aplicada. A recomendação oficial pode ser consultada no [comunicado sobre a CVE-2024-23917](https://blog.jetbrains.com/teamcity/2024/02/critical-security-issue-affecting-teamcity-on-premises-cve-2024-23917/).

## Uma segunda rodada atingiu até versões recém-atualizadas

O alcance da primeira correção precisou ser reavaliado quando a Rapid7 descobriu novas vulnerabilidades em fevereiro de 2024, posteriormente divulgadas pela JetBrains em março. As falhas CVE-2024-27198 e CVE-2024-27199 envolviam bypass de autenticação e travessia de caminho, técnica conhecida como path traversal. A primeira categoria permite contornar uma barreira que deveria exigir identificação do usuário, enquanto a segunda está relacionada ao acesso indevido a caminhos de arquivos. Como os problemas afetavam todas as versões do TeamCity On-Premises até 2023.11.3, a atualização anterior não encerrava a tarefa de proteção.

Essa nova rodada recebeu correção na versão 2023.11.4. Assim como no incidente anterior, a JetBrains disponibilizou um plugin de patch de segurança para quem não pudesse atualizar o sistema completo. A sequência das versões mostra por que uma equipe não deve tratar a instalação de um único pacote como o fim da verificação: a edição 2023.11.3 corrigia a primeira falha, mas permanecia dentro da faixa afetada pelos problemas divulgados depois. A orientação e os detalhes técnicos foram publicados no [aviso sobre as vulnerabilidades adicionais](https://blog.jetbrains.com/teamcity/2024/03/additional-critical-security-issues-affecting-teamcity-on-premises-cve-2024-27198-and-cve-2024-27199-update-to-2023-11-4-now/).

## Cloud e On-Premises exigiam leituras diferentes

Na comunicação sobre a primeira falha, a empresa afirmou que os servidores TeamCity Cloud foram corrigidos internamente e não foram atacados. Ao tratar das vulnerabilidades divulgadas em março, a JetBrains reiterou que o TeamCity Cloud já estava protegido. Essa distinção aparece nos dois comunicados porque a resposta para uma instalação administrada pela própria organização não é igual à resposta para um serviço cuja infraestrutura é corrigida internamente pelo fornecedor. A informação disponível, portanto, separa a obrigação de atualização das instalações On-Premises da posição comunicada para o serviço Cloud.

Essa diferença muda a primeira pergunta de qualquer administrador: qual edição do TeamCity está instalada e qual versão ela executa? Para a CVE-2024-23917, a recomendação registrada foi atualizar para a versão 2023.11.3 ou superior, enquanto as vulnerabilidades posteriores exigiam a versão 2023.11.4. O uso do plugin aparece como alternativa quando a atualização completa não puder ser feita de imediato, mas a própria existência de duas correções em sequência exige conferir novamente o número instalado após cada intervenção. O controle começa pelo inventário, passa pela validação do patch e termina na confirmação de que a versão em execução corresponde à correção necessária.

## A cronologia mostra como a resposta foi construída

O calendário divulgado pela JetBrains registra que o TeamCity 2023.11.4 e o plugin de segurança foram liberados em 4 de março de 2024, às 15h. A divulgação pública dos códigos CVE ocorreu às 19h07 do mesmo dia, junto com a atualização da página oficial de problemas de segurança corrigidos. A diferença entre a liberação do pacote e a publicação dos identificadores mostra que a resposta técnica foi disponibilizada antes da divulgação pública dos códigos. Para as equipes responsáveis por mudanças, esse horário ajuda a reconstruir quando a correção passou a estar disponível e quando os detalhes do problema se tornaram públicos.

Essa sequência também organiza a história em três movimentos: a descoberta da primeira vulnerabilidade em 19 de janeiro, a correção na versão 2023.11.3 e a publicação de uma nova atualização em março. A página oficial da JetBrains lista a CVE-2024-27199 como uma falha de travessia de caminho corrigida na versão 2023.11.4 e a CVE-2024-23917 como um bypass de autenticação corrigido na versão 2023.11.3. Os registros indicam ainda que entidades externas, incluindo a equipe da **Rapid7**, reportaram problemas posteriormente listados pela empresa. Em sistemas de entrega de software, essa documentação funciona como uma linha do tempo para comparar descobertas, versões afetadas e correções aplicadas.

## A caixa de ferramentas para quem administra o TeamCity

O próximo passo para uma instalação On-Premises é conferir a versão exata antes de decidir a ação. Se o servidor estiver entre 2017.1 e 2023.11.2, a referência para a primeira correção é a versão 2023.11.3 ou superior; se estiver na faixa até 2023.11.3, a atualização associada às falhas divulgadas em março é a 2023.11.4. Quando a atualização completa não puder ser realizada imediatamente, os comunicados informam a disponibilidade de um **plugin de patch de segurança**. Essa verificação evita que uma equipe corrija o primeiro problema e deixe a instalação dentro da faixa atingida pela rodada seguinte.

Depois da atualização, a recomendação técnica inclui auditar contas, tokens de API e chaves SSH. O objetivo é verificar os elementos que dão acesso ao servidor e identificar credenciais que precisem de revisão após uma falha de autenticação. A orientação registrada para a CVE-2024-23917 combina atualização para a versão 2023.11.3 ou superior com essa auditoria de acesso. Para o TeamCity Cloud, a JetBrains declarou que a proteção foi aplicada internamente, enquanto os administradores de instalações próprias precisam concluir a checagem por conta própria. O procedimento termina quando a equipe confirma a versão corrigida e revisa as credenciais relacionadas ao ambiente.