VMTech
Razgovarajmo

JetBrains Cadence pogođen napadom preko TeamCity propusta

JetBrains Cadence pogođen napadom preko TeamCity propusta

JetBrains je potvrdio bezbednosni incident u svojim Cadence okruženjima: napadači su iskoristili kritičnu TeamCity ranjivost CVE-2026-63077, sa CVSS ocenom 9,8, pristupili rezervnoj kopiji Cadence servera iz 2024. i izdvojili više AWS IAM korisnika sa pripadajućim kredencijalima i tajnama. Kompanija od korisnika traži hitno opozivanje i rotaciju svih tajni koje su mogle biti korišćene za pokretanje Cadence izvršavanja.

Cadence je JetBrainsova cloud usluga koja se preko opcionog dodatka povezuje sa PyCharmom i omogućava pokretanje mašinskog učenja i drugih zahtevnih poslova na cloud GPU resursima direktno iz IDE-a. Zbog načina rada usluge, JetBrains preporučuje da se sva izvršavanja, njihovi ulazi i izlazi u Cadence projektima smatraju potencijalno nepouzdanim.

Kritična ranjivost otvorila put do servera

Propust CVE-2026-63077 je ranjivost deserializacije nepouzdanih podataka. Neautentifikovani napadač koji može da pristupi TeamCity serveru mogao je da zaobiđe provere autentifikacije i izvršava proizvoljne komande operativnog sistema sa privilegijama procesa TeamCity servera.

Američka agencija CISA dodala je ranjivost u katalog Known Exploited Vulnerabilities 5. avgusta 2026. JetBrains je eksploataciju otkrio 23. avgusta, dok se upad dogodio između 8. i 24. avgusta 2026. Pogođeni server api.cadence.jetbrains.com je ugašen, a JetBrains je poništio sve pristupne tokene koje je Cadence dodatak u PyCharmu koristio za povezivanje sa uslugom.

Koji podaci i sistemi zahtevaju proveru

Napadač je potvrđeno pristupio ličnim podacima, uključujući korisnička imena, prava imena, adrese e-pošte, vreme poslednje prijave i poslednje korišćene IP adrese. Rezervna kopija iz 2024. sadržala je kredencijale, konfiguracije, artefakte, logove i druge podatke, a obuhvaćena su i dokumenta u S3 bucketima u JetBrains AWS nalozima koje je Cadence koristio.

JetBrains upozorava i na moguć pristup izvornom kodu sinhronizovanom iz PyCharm projekata. To se odnosi na slučajeve kada su korisnici slali ili sinhronizovali projektne datoteke na pogođeni server radi izvršavanja, čime su mogli biti izloženi kod, kredencijali ili konfiguracije. Kompanija navodi da naknadni nalazi nisu identifikovali dodatne pogođene korisnike van grupe koja je već direktno obaveštena.

Operativni koraci nakon incidenta

Prvi korak je rotacija svih lozinki, API tokena, SSH ključeva, servisnih naloga i drugih tajni koje su bile uskladištene u Cadenceu, dostupne izvršavanjima ili povezane sa projektima. Zatim treba pregledati AWS naloge, S3 buckete, okruženja za isporuku, registre paketa i kontejnera, kao i spoljne servise kojima su opozvani kredencijali omogućavali pristup.

Tokom istrage posebno treba proveriti prijave sa neuobičajenih IP adresa ili lokacija, neočekivana kloniranja i preuzimanja repozitorijuma, izmene commitova, tajni, webhookova, saradnika i dozvola. Važni signali su i novi ili izmenjeni personal access tokeni, API tokeni, SSH ključevi, servisni nalozi, IAM uloge i politike, kao i neočekivan pristup cloud skladištu ili objavljivanje paketa i izdanja.

Za poslovanje je najvažnije da incident ne bude tretiran samo kao zamena tokena: potrebno je povezati rotaciju tajni sa proverom tragova pristupa i izmena od 8. avgusta 2026. Tek kada se pregledaju povezani cloud resursi, repozitorijumi i tokovi isporuke, organizacija može zatvoriti operativni rizik koji je kompromitovani Cadence server mogao da otvori.

#cybersecurity#teamcity#cloudsecurity#identitysecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 05.09.2026
Instagram

JetBrains Cadence pogođen napadom preko TeamCity propusta

Otvorite objavu na Instagramu ↗