JetBrains confirmó que el servicio Cadence sufrió una intrusión tras la explotación de la vulnerabilidad crítica CVE-2026-63077 en TeamCity, la plataforma que Cadence utiliza para coordinar cargas de trabajo. Cadence permite, mediante un complemento opcional de PyCharm, ejecutar proyectos en recursos de computación en la nube, lo que hace que el incidente afecte no solo a las cuentas del servicio, sino también a los sistemas y credenciales que los usuarios conectan a los entornos de ejecución.
Según la última actualización publicada por JetBrains el 28 de agosto de 2026 a las 11:50 de la mañana, hora de Europa Central, el servidor api.cadence.jetbrains.com era el servidor afectado. El periodo afectado se extiende del 8 al 24 de agosto de 2026; la empresa detectó la explotación el 23 de agosto y retiró el servidor del servicio el 24 de agosto mientras continuaba la investigación.
¿Qué datos y sistemas quedaron en riesgo?
JetBrains afirmó que los atacantes pudieron acceder a datos personales y extraerlos, incluidos nombres de usuario, nombres reales, direcciones de correo electrónico, horarios del último inicio de sesión y direcciones IP utilizadas en el último acceso. Esto podría aumentar los riesgos de phishing dirigido, ingeniería social y suplantación de identidad.
La empresa también confirmó la vulneración de una copia de seguridad completa del servidor de Cadence correspondiente a 2024. Según explicó JetBrains, esta copia contiene credenciales, configuraciones, archivos resultantes de la ejecución y registros u otros datos, por lo que debe considerarse potencialmente expuesta. La intrusión también afectó a varios usuarios de AWS IAM y a las credenciales y secretos asociados con ellos, incluidas cuentas de empleados de JetBrains que utilizaron el servicio, además de archivos almacenados en contenedores S3 dentro de cuentas de AWS pertenecientes a la empresa.
JetBrains todavía está determinando el alcance total de los datos a los que se accedió y actualmente no sabe si los atacantes llegaron a contenedores de almacenamiento propiedad de los clientes. Sin embargo, los usuarios que configuraron Cadence para acceder a sus propios contenedores deben asumir la posibilidad de que las credenciales utilizadas para esa conexión hayan quedado expuestas.
Medidas necesarias para los usuarios de Cadence
- Revocar todas las credenciales y secretos que pudieran haberse utilizado para ejecutar operaciones de Cadence y, después, rotarlos.
- Revisar las cuentas de AWS, los contenedores S3, los entornos de implementación y los repositorios de paquetes y contenedores en busca de actividad inusual.
- Examinar los repositorios de código en busca de clonaciones, descargas o cambios no autorizados, incluidos cambios en secretos, webhooks, usuarios y permisos.
- Revisar los archivos de proyecto y el código cargados o sincronizados desde PyCharm, y rotar cualquier clave, token o dato confidencial incluido en ellos.
- Considerar que todas las ejecuciones y sus entradas y salidas no son confiables hasta que finalice la investigación.
Entre las credenciales que JetBrains recomienda cambiar se incluyen las claves de AWS, Azure y Google Cloud; los tokens de GitHub, GitLab y Bitbucket; las credenciales de npm, Maven, NuGet y PyPI; las claves de registros de contenedores; además de los tokens de Slack, las claves SSH y de firma, y las cuentas de servicio.
¿Qué significa el incidente en la práctica?
El riesgo no se limita aquí a la filtración de datos de identificación; un entorno de ejecución de proyectos puede manejar secretos de la nube, claves de repositorios y sistemas de implementación. Por ello, la medida más urgente es asumir que todo secreto almacenado en Cadence o en la copia de seguridad, o disponible para las operaciones de ejecución, ha quedado expuesto, aunque no existan indicios directos de intrusión. JetBrains publicó direcciones IP e indicadores de compromiso, pero advirtió que no son exhaustivos y que su ausencia no demuestra que una cuenta o un sistema estén a salvo.
JetBrains retiró el servidor del servicio, revocó los tokens de acceso utilizados por el complemento de Cadence en PyCharm y notificó a las autoridades pertinentes. También permite a los usuarios solicitar una lista de las credenciales y secretos asociados con su uso del servicio, con la advertencia de que dicha lista no es exhaustiva. El alcance del acceso a los datos de los clientes y las conclusiones finales de la investigación siguen siendo cuestiones abiertas que requerirán el seguimiento de las próximas actualizaciones.