VMTech
Обсудить проект

JetBrains раскрыла взлом Cadence через непатченный TeamCity

JetBrains раскрыла взлом Cadence через непатченный TeamCity

JetBrains сообщила о компрометации облачного сервиса Cadence после эксплуатации критической уязвимости TeamCity CVE-2026-63077 с оценкой CVSS 9,8. Неизвестные атакующие получили доступ к средам Cadence, резервной копии сервера за 2024 год и учётным данным AWS IAM; пользователям рекомендовано немедленно отозвать или сменить все секреты, задействованные в выполнениях Cadence.

Как произошёл инцидент

Cadence — размещаемый JetBrains сервис для запуска задач машинного обучения и ресурсоёмких вычислений на облачных GPU из PyCharm через дополнительный плагин. Атака была проведена через TeamCity: уязвимость десериализации недоверенных данных позволяет неаутентифицированному злоумышленнику обойти проверки аутентификации и выполнять команды ОС с правами процесса TeamCity.

CISA добавило CVE-2026-63077 в каталог Known Exploited Vulnerabilities 5 августа 2026 года, указав на активную эксплуатацию. JetBrains обнаружила признаки вторжения 23 августа и оценила период несанкционированной активности с 8 по 24 августа. Затронутый сервер api.cadence.jetbrains.com отключён.

Компания признала, что этот сервер должен был быть обновлён в рамках собственной процедуры реагирования на уязвимости. Причину отсутствия патча JetBrains не раскрыла.

Какие данные могли оказаться доступны

По информации JetBrains, атакующие получили полную резервную копию сервера Cadence за 2024 год. В ней могли находиться учётные данные, конфигурации, артефакты и журналы. Подтверждён доступ к нескольким пользователям AWS IAM и связанным с ними секретам, применявшимся в Cadence, включая учётные записи сотрудников JetBrains, а также к файлам в S3-бакетах AWS-аккаунтов компании, используемых сервисом.

Также потенциально затронуты имена пользователей, реальные имена, адреса электронной почты, время последнего входа и IP-адреса последней активности. Отдельно JetBrains предупредила о риске доступа к исходному коду, который пользователи загружали или синхронизировали из проектов PyCharm для выполнения в Cadence. Это могло раскрыть не только код, но и конфигурации либо секреты, попавшие в проектные файлы.

JetBrains не выявила новых затронутых пользователей сверх тех, с кем уже связывалась напрямую. Однако компания рассматривает данные в хранилище как потенциально раскрытые и аннулировала все токены, которыми плагин Cadence в PyCharm подключался к сервису.

Что проверить пользователям Cadence

Компания рекомендует считать недоверенными все выполнения Cadence, их входные и выходные данные. Следует сменить секреты, которые хранились в Cadence, были в скомпрометированной резервной копии или передавались заданиям на затронутом сервере.

  • Проверить аутентификации и действия с учётными данными, ранее доступными через Cadence, начиная с 8 августа 2026 года.
  • Просмотреть AWS-аккаунты, S3-бакеты, среды развёртывания, реестры пакетов и контейнеров, доступные по отозванным секретам.
  • Провести аудит репозиториев на неожиданные клонирования, загрузки, коммиты, изменения секретов, вебхуков, участников и разрешений.
  • Проверить внешние сервисы на новые или изменённые персональные токены, API-токены, SSH-ключи и сервисные учётные записи.
  • Сопоставить активность с опубликованными JetBrains IP-адресами и расследовать обращения из необычных сетей или географических точек.

Для бизнеса этот инцидент означает необходимость не ограничиваться сменой пароля в одном сервисе: нужно отозвать всю цепочку секретов, проверить права IAM и хранилища, а также подтвердить целостность кода и релизов за период возможного доступа.

#cybersecurity#teamcity#cloudsecurity#identitysecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 05.09.2026
Instagram

JetBrains раскрыла взлом Cadence через непатченный TeamCity

Открыть публикацию в Instagram ↗