Реклама
Перетяжка // Коробка 3.0

JetBrains раскрыла детали взлома Cadence: непропатченный TeamCity

Сервер, который «должен был быть пропатчен, но не был». Хронология инцидента, четыре категории утёкших данных и список секретов, которые JetBrains просит считать скомпрометированными.

Обложка: JetBrains раскрыла детали взлома Cadence: непропатченный TeamCity

JetBrains 1 сентября обновила отчёт о взломе Cadence, своего облачного сервиса для запуска вычислений из PyCharm. Атакующие с 8 по 24 августа имели доступ к серверу api.cadence.jetbrains.com через уязвимость CVE-2026-63077 в TeamCity, которая позволяла выполнять команды без аутентификации. Сервер, по признанию компании, «должен был быть пропатчен, но не был». Отчёт подписан Дэниелом Галло из JetBrains; последнее обновление датировано 1 сентября, 12:05 по центральноевропейскому времени, предыдущее — 31 августа.

Для обычного пользователя PyCharm без плагина Cadence новость ничего не меняет. Для тех, кто подключал сервис, JetBrains даёт жёсткую рекомендацию: все учётные данные, к которым Cadence имел доступ, считать скомпрометированными и заменить, включая ключи облаков, токены GitHub и GitLab, SSH-ключи и ключи подписи. Региональной разбивки пострадавших компания не даёт; если сервис у вас был подключён, рекомендации те же.

Ключевые выводы
  • Период доступа атакующих: 8–24 августа 2026 года; JetBrains заметила эксплуатацию 23 августа и отключила сервер 24-го.
  • Вектор: CVE-2026-63077 в TeamCity, который оркестрировал облачные задачи Cadence; патч на сервер не поставили.
  • Утекли имена пользователей, реальные имена, email, время последнего входа и IP; полный бэкап сервера Cadence за 2024 год; AWS IAM-пользователи и их учётные данные; файлы в S3-бакетах JetBrains.
  • Мог быть доступен исходный код, синхронизированный из PyCharm; затронуты ли бакеты клиентов, компания не установила.
  • Токены плагина Cadence в PyCharm аннулированы; JetBrains просит заменить все секреты, доступные сервису, и проверить репозитории, облака, реестры пакетов и системы деплоя.

Что такое Cadence и при чём тут TeamCity

Cadence — облачный сервис JetBrains, который через необязательный плагин PyCharm позволяет отправлять тяжёлые вычисления, например обучение моделей, на удалённые машины. Чтобы запускать эти задачи, сервис использовал TeamCity, собственный CI-сервер JetBrains, как оркестратор облачных нагрузок. Именно в этой инсталляции TeamCity была уязвимость CVE-2026-63077, позволяющая удалённо выполнять команды без входа. Компания признаёт, что для этого сервера действовало то же правило, что и для остальных: патчить сразу после выхода исправления. Правило не сработало.

The server should have been patched, but it was not.
JetBrainsотчёт об инциденте (перевод: «Сервер должен был быть пропатчен, но не был»)

Хронология

  • 8 августа: атакующие воспользовались уязвимостью TeamCity и получили доступ к серверу api.cadence.jetbrains.com.
  • 8–24 августа: период активности; в это время были доступны данные пользователей, бэкап, учётные данные AWS и файлы в S3.
  • 23 августа: JetBrains обнаружила эксплуатацию.
  • 24 августа: сервер отключён, токены плагина Cadence в PyCharm аннулированы.
  • 31 августа: первое обновление отчёта с перечнем затронутых данных.
  • 1 сентября, 12:05 CEST: второе обновление; расследование ещё включает несколько проверок.

Что именно утекло

Компания перечисляет четыре категории. Первая — персональные данные пользователей Cadence: логины, реальные имена, адреса почты, время последнего входа и IP-адрес, с которого он был. Вторая, самая неприятная, — полная резервная копия сервера Cadence за 2024 год: JetBrains подтвердила, что атакующие получили доступ к её содержимому, а в нём могло быть всё, что сервис хранил на тот момент. Третья — AWS IAM-пользователи с учётными данными, то есть доступ к части облачной инфраструктуры JetBrains. Четвёртая — файлы в S3-бакетах компании; проверить, были ли затронуты бакеты клиентов, JetBrains на момент публикации не смогла.

We have confirmed that the threat actors accessed data contained in the Cadence server backup from 2024.
JetBrainsобновление отчёта, 1 сентября (перевод: «Мы подтвердили, что злоумышленники получили доступ к данным из резервной копии сервера Cadence за 2024 год»)

Отдельно компания допускает, что атакующим мог быть доступен исходный код, который пользователи синхронизировали из PyCharm в Cadence для запуска задач. Доказательств извлечения секретов из текущего окружения сервиса, по словам JetBrains, не найдено. Между «не найдено доказательств» и «не было» большая разница, и компания сама рекомендует исходить из худшего: список секретов, которые нужно считать скомпрометированными, включает облачные учётные данные, токены GitHub, GitLab и Bitbucket, учётные данные реестров пакетов и контейнеров, SSH-ключи и ключи подписи.

Что сделать, если вы пользовались Cadence

  • Проверьте в PyCharm, стоял ли плагин Cadence; его токены JetBrains уже аннулировала, но это закрывает только вход в сервис.
  • Замените всё, что было доступно из задач Cadence: ключи AWS, Google Cloud и Azure и любых других облаков, токены GitHub, GitLab и Bitbucket, учётные данные реестров пакетов и контейнеров, SSH-ключи, ключи подписи.
  • Пересмотрите репозитории, которые синхронизировались в сервис, на предмет секретов в коде и истории коммитов: они могли уйти вместе с исходниками.
  • Проверьте журналы облачных аккаунтов за 8–24 августа на действия от имени сервисных пользователей, которыми пользовался Cadence; JetBrains отдельно называет AWS и S3, IAM, реестры пакетов и системы деплоя.
  • Если в 2024 году вы пользовались Cadence, а потом ушли, ваши данные могли находиться в бэкапе за 2024 год; состав пользователей в нём компания не раскрыла.
  • Ждите финальный отчёт: расследование не закончено, и список затронутых данных может расшириться.

Урок для всех остальных

История примечательна не масштабом, а причиной. Компания, которая сама делает TeamCity, не поставила патч на свой TeamCity, и этого хватило. Для любой команды это напоминание: инвентаризация внутренних сервисов с публичным адресом и автоматическое отслеживание CVE для них — единственная защита от сюжета «должны были пропатчить, но не пропатчили». Второй урок про бэкапы: резервная копия двухлетней давности оказалась столь же ценной для атакующих, как и живая система, потому что секреты в ней никто не ротировал.

Источник: Cadence security incident, August 2026 (JetBrains)

Изображение на обложке: JetBrains

Рекомендуем