A JetBrains confirmou que o serviço Cadence foi comprometido após a exploração da vulnerabilidade crítica CVE-2026-63077 no TeamCity, a plataforma usada pelo Cadence para orquestrar cargas de trabalho. O Cadence permite, por meio de um plug-in opcional no PyCharm, executar projetos em recursos de computação em nuvem, o que torna o incidente relevante não apenas para as contas do serviço, mas também para os sistemas e as credenciais que os usuários conectam aos ambientes de execução.
De acordo com a atualização mais recente publicada pela JetBrains em 28 de agosto de 2026, às 11h50 no horário da Europa Central, o servidor api.cadence.jetbrains.com foi o servidor afetado. O período afetado vai de 8 a 24 de agosto de 2026; a empresa detectou a exploração em 23 de agosto e retirou o servidor de serviço em 24 de agosto, enquanto prosseguia com a investigação.
Quais dados e sistemas foram comprometidos?
A JetBrains afirmou que os invasores conseguiram acessar e extrair dados pessoais, incluindo nomes de usuário, nomes reais, endereços de e-mail, horários do último login e endereços IP usados no último acesso. Isso pode aumentar os riscos de phishing direcionado, engenharia social e roubo de identidade.
A empresa também confirmou o comprometimento de um backup completo do servidor Cadence de 2024. Segundo a JetBrains, esse backup contém credenciais, configurações, arquivos resultantes da execução e registros ou outros dados e, portanto, deve ser tratado como potencialmente exposto. O comprometimento também afetou vários usuários do AWS IAM e as credenciais e os segredos associados a eles, incluindo contas de funcionários da JetBrains que usaram o serviço, além de arquivos armazenados em buckets S3 nas contas AWS da empresa.
A JetBrains ainda está determinando o escopo completo dos dados acessados e atualmente não sabe se os invasores acessaram buckets de armazenamento pertencentes a clientes. No entanto, os usuários que configuraram o Cadence para acessar seus próprios buckets devem presumir que as credenciais usadas para essa conexão podem ter sido expostas.
Ações exigidas dos usuários do Cadence
- Revogar todas as credenciais e os segredos que possam ter sido usados para executar operações do Cadence e, em seguida, substituí-los.
- Revisar contas AWS, buckets S3, ambientes de implantação, repositórios de pacotes e contêineres em busca de atividades incomuns.
- Verificar repositórios de código em busca de clonagens, downloads ou alterações não autorizadas, incluindo modificações em segredos, webhooks, usuários e permissões.
- Revisar arquivos de projeto e código enviados ou sincronizados pelo PyCharm e substituir quaisquer chaves, tokens ou dados confidenciais incorporados neles.
- Considerar todas as execuções, entradas e saídas como não confiáveis até a conclusão da investigação.
As credenciais que a JetBrains recomenda alterar incluem chaves da AWS, do Azure e do Google Cloud; tokens do GitHub, GitLab e Bitbucket; credenciais do npm, Maven, NuGet e PyPI; chaves de registros de contêineres; além de tokens do Slack, chaves SSH, chaves de assinatura e contas de serviço.
O que o incidente significa na prática?
O risco não se limita ao vazamento de dados de identificação; um ambiente de execução de projetos pode lidar com segredos de nuvem, chaves de repositórios e sistemas de implantação. Portanto, a medida mais urgente é presumir que todo segredo armazenado no Cadence ou no backup, ou disponibilizado para as execuções, foi exposto, mesmo que não haja indicadores diretos de comprometimento. A JetBrains publicou endereços IP e indicadores de comprometimento, mas alertou que eles não são abrangentes e que sua ausência não comprova a segurança da conta ou do sistema.
A JetBrains retirou o servidor de serviço, invalidou os tokens de acesso usados pelo plug-in do Cadence no PyCharm e notificou as autoridades competentes. A empresa também permite que os usuários solicitem uma lista das credenciais e dos segredos associados ao seu uso do serviço, com o alerta de que essa lista não é abrangente. O escopo do acesso aos dados dos clientes e os resultados finais da investigação continuam sendo questões em aberto que exigirão o acompanhamento de atualizações posteriores.