JetBrains a confirmé que le service Cadence avait été compromis après l’exploitation de la vulnérabilité critique CVE-2026-63077 dans TeamCity, la plateforme utilisée par Cadence pour orchestrer les charges de travail. Cadence permet, via un plug-in optionnel dans PyCharm, d’exécuter des projets sur des ressources de calcul dans le cloud, ce qui rend l’incident pertinent non seulement pour les comptes du service, mais aussi pour les systèmes et les identifiants que les utilisateurs connectent aux environnements d’exécution.
Selon la dernière mise à jour publiée par JetBrains le 28 août 2026 à 11 h 50, heure d’Europe centrale, le serveur api.cadence.jetbrains.com était le serveur affecté. La période concernée s’étend du 8 au 24 août 2026 ; l’entreprise a détecté l’exploitation le 23 août, puis a mis le serveur hors service le 24 août tout en poursuivant son enquête.
Quelles données et quels systèmes ont été compromis ?
JetBrains a déclaré que les attaquants avaient pu accéder à des données personnelles et les extraire, notamment les noms d’utilisateur, les noms réels, les adresses e-mail, les dates et heures des dernières connexions ainsi que les adresses IP utilisées lors du dernier accès. Cela peut accroître les risques d’hameçonnage ciblé, d’ingénierie sociale et d’usurpation d’identité.
L’entreprise a également confirmé la compromission d’une sauvegarde complète du serveur Cadence datant de 2024. Cette sauvegarde contient, selon les précisions de JetBrains, des identifiants, des paramètres, des fichiers produits par l’exécution ainsi que des journaux ou d’autres données ; elle doit donc être considérée comme potentiellement exposée. La compromission a également concerné plusieurs utilisateurs AWS IAM ainsi que les identifiants et secrets qui leur étaient associés, notamment des comptes d’employés de JetBrains ayant utilisé le service, en plus de fichiers stockés dans des conteneurs S3 au sein des comptes AWS de l’entreprise.
JetBrains détermine encore l’étendue complète des données auxquelles les attaquants ont accédé et ignore actuellement s’ils ont atteint des conteneurs de stockage appartenant aux clients. Toutefois, les utilisateurs qui avaient configuré Cadence pour accéder à leurs propres conteneurs doivent partir du principe que les identifiants utilisés pour cette connexion ont pu être exposés.
Mesures requises pour les utilisateurs de Cadence
- Révoquer tous les identifiants et secrets susceptibles d’avoir été utilisés pour exécuter des tâches Cadence, puis les renouveler.
- Examiner les comptes AWS, les conteneurs S3, les environnements de déploiement ainsi que les dépôts de paquets et de conteneurs afin de détecter toute activité inhabituelle.
- Vérifier les dépôts de code à la recherche de clonages, téléchargements ou modifications non autorisés, notamment des changements concernant les secrets, les webhooks, les utilisateurs et les autorisations.
- Examiner les fichiers de projet et le code téléversés ou synchronisés depuis PyCharm, et renouveler toute clé, tout jeton ou toute donnée sensible qui y serait intégrée.
- Considérer toutes les exécutions ainsi que leurs entrées et sorties comme non fiables jusqu’à la fin de l’enquête.
Les identifiants que JetBrains recommande de modifier comprennent les clés AWS, Azure et Google Cloud, les jetons GitHub, GitLab et Bitbucket, les identifiants npm, Maven, NuGet et PyPI, les clés des registres de conteneurs, ainsi que les jetons Slack, les clés SSH, les clés de signature et les comptes de service.
Que signifie concrètement cet incident ?
Le risque ne se limite pas à la fuite de données d’identification ; un environnement d’exécution de projets peut traiter des secrets cloud, des clés de dépôts et des systèmes de déploiement. La mesure la plus urgente consiste donc à supposer que tout secret stocké dans Cadence ou dans la sauvegarde, ou accessible aux tâches d’exécution, a été exposé, même en l’absence d’indicateurs directs de compromission. JetBrains a publié des adresses IP et des indicateurs de compromission, mais a averti qu’ils n’étaient pas exhaustifs et que leur absence ne démontrait pas l’intégrité du compte ou du système.
JetBrains a mis le serveur hors service, invalidé les jetons d’accès utilisés par le plug-in Cadence dans PyCharm et informé les autorités compétentes. L’entreprise permet également aux utilisateurs de demander une liste des identifiants et secrets associés à leur utilisation du service, tout en précisant que cette liste n’est pas exhaustive. L’étendue de l’accès aux données des clients et les conclusions finales de l’enquête restent des points ouverts qui nécessiteront un suivi des prochaines mises à jour.