Ciberseguridad

Intrusión en el servicio JetBrains Cadence tras la explotación de una vulnerabilidad crítica en TeamCity

JetBrains confirmó que unos atacantes explotaron la vulnerabilidad crítica CVE-2026-63077 para obtener acceso no autorizado al entorno de Cadence, lo que provocó la exposición de datos de usuarios, credenciales y archivos relacionados con la ejecución en la nube. La empresa solicita a los usuarios revocar todos los secretos y credenciales que pudieran haberse utilizado con el servicio y revisar los sistemas conectados a él.

2026-08-28
4 min de lectura
7 visitas
فريق تحرير certi.news
Intrusión en el servicio JetBrains Cadence tras la explotación de una vulnerabilidad crítica en TeamCity

JetBrains confirmó que el servicio Cadence sufrió una intrusión tras la explotación de la vulnerabilidad crítica CVE-2026-63077 en TeamCity, la plataforma que Cadence utiliza para coordinar cargas de trabajo. Cadence permite, mediante un complemento opcional de PyCharm, ejecutar proyectos en recursos de computación en la nube, lo que hace que el incidente afecte no solo a las cuentas del servicio, sino también a los sistemas y credenciales que los usuarios conectan a los entornos de ejecución.

Según la última actualización publicada por JetBrains el 28 de agosto de 2026 a las 11:50 de la mañana, hora de Europa Central, el servidor api.cadence.jetbrains.com era el servidor afectado. El periodo afectado se extiende del 8 al 24 de agosto de 2026; la empresa detectó la explotación el 23 de agosto y retiró el servidor del servicio el 24 de agosto mientras continuaba la investigación.

¿Qué datos y sistemas quedaron en riesgo?

JetBrains afirmó que los atacantes pudieron acceder a datos personales y extraerlos, incluidos nombres de usuario, nombres reales, direcciones de correo electrónico, horarios del último inicio de sesión y direcciones IP utilizadas en el último acceso. Esto podría aumentar los riesgos de phishing dirigido, ingeniería social y suplantación de identidad.

La empresa también confirmó la vulneración de una copia de seguridad completa del servidor de Cadence correspondiente a 2024. Según explicó JetBrains, esta copia contiene credenciales, configuraciones, archivos resultantes de la ejecución y registros u otros datos, por lo que debe considerarse potencialmente expuesta. La intrusión también afectó a varios usuarios de AWS IAM y a las credenciales y secretos asociados con ellos, incluidas cuentas de empleados de JetBrains que utilizaron el servicio, además de archivos almacenados en contenedores S3 dentro de cuentas de AWS pertenecientes a la empresa.

JetBrains todavía está determinando el alcance total de los datos a los que se accedió y actualmente no sabe si los atacantes llegaron a contenedores de almacenamiento propiedad de los clientes. Sin embargo, los usuarios que configuraron Cadence para acceder a sus propios contenedores deben asumir la posibilidad de que las credenciales utilizadas para esa conexión hayan quedado expuestas.

Medidas necesarias para los usuarios de Cadence

  • Revocar todas las credenciales y secretos que pudieran haberse utilizado para ejecutar operaciones de Cadence y, después, rotarlos.
  • Revisar las cuentas de AWS, los contenedores S3, los entornos de implementación y los repositorios de paquetes y contenedores en busca de actividad inusual.
  • Examinar los repositorios de código en busca de clonaciones, descargas o cambios no autorizados, incluidos cambios en secretos, webhooks, usuarios y permisos.
  • Revisar los archivos de proyecto y el código cargados o sincronizados desde PyCharm, y rotar cualquier clave, token o dato confidencial incluido en ellos.
  • Considerar que todas las ejecuciones y sus entradas y salidas no son confiables hasta que finalice la investigación.

Entre las credenciales que JetBrains recomienda cambiar se incluyen las claves de AWS, Azure y Google Cloud; los tokens de GitHub, GitLab y Bitbucket; las credenciales de npm, Maven, NuGet y PyPI; las claves de registros de contenedores; además de los tokens de Slack, las claves SSH y de firma, y las cuentas de servicio.

¿Qué significa el incidente en la práctica?

El riesgo no se limita aquí a la filtración de datos de identificación; un entorno de ejecución de proyectos puede manejar secretos de la nube, claves de repositorios y sistemas de implementación. Por ello, la medida más urgente es asumir que todo secreto almacenado en Cadence o en la copia de seguridad, o disponible para las operaciones de ejecución, ha quedado expuesto, aunque no existan indicios directos de intrusión. JetBrains publicó direcciones IP e indicadores de compromiso, pero advirtió que no son exhaustivos y que su ausencia no demuestra que una cuenta o un sistema estén a salvo.

JetBrains retiró el servidor del servicio, revocó los tokens de acceso utilizados por el complemento de Cadence en PyCharm y notificó a las autoridades pertinentes. También permite a los usuarios solicitar una lista de las credenciales y secretos asociados con su uso del servicio, con la advertencia de que dicha lista no es exhaustiva. El alcance del acceso a los datos de los clientes y las conclusiones finales de la investigación siguen siendo cuestiones abiertas que requerirán el seguimiento de las próximas actualizaciones.

Fuente de la noticia
JetBrains Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias