JetBrains подтвердила взлом сервиса Cadence после эксплуатации критической уязвимости CVE-2026-63077 в TeamCity — платформе, которую Cadence использует для координации рабочих нагрузок. Cadence, посредством дополнительного плагина для PyCharm, позволяет запускать проекты на облачных вычислительных ресурсах, поэтому инцидент связан не только с учетными записями сервиса, но и с системами и учетными данными, которые пользователи подключают к средам выполнения.
Согласно последнему обновлению, опубликованному JetBrains 28 августа 2026 года в 11:50 по центральноевропейскому времени, затронутым сервером был api.cadence.jetbrains.com. Затронутый период длится с 8 по 24 августа 2026 года: компания обнаружила эксплуатацию 23 августа, а затем вывела сервер из эксплуатации 24 августа, продолжив расследование.
Какие данные и системы оказались под угрозой?
JetBrains сообщила, что злоумышленники получили доступ к персональным данным и извлекли их, включая имена пользователей, настоящие имена, адреса электронной почты, время последнего входа и IP-адреса, использованные при последнем доступе. Это может повысить риски целевого фишинга, социальной инженерии и выдачи себя за другое лицо.
Компания также подтвердила компрометацию полной резервной копии сервера Cadence за 2024 год. По пояснению JetBrains, эта копия содержит учетные данные, настройки, файлы, полученные в результате выполнения, а также журналы или другие данные, поэтому ее следует считать потенциально раскрытой. Взлом также затронул нескольких пользователей AWS IAM, а также связанные с ними учетные данные и секреты, включая учетные записи сотрудников JetBrains, использовавших сервис, а также файлы, хранившиеся в контейнерах S3 в принадлежащих компании учетных записях AWS.
JetBrains продолжает определять полный масштаб данных, к которым был получен доступ, и в настоящее время не знает, получили ли злоумышленники доступ к принадлежащим клиентам контейнерам хранения. Однако пользователи, настроившие Cadence для доступа к собственным контейнерам, должны исходить из возможности компрометации учетных данных, использовавшихся для этого подключения.
Действия, необходимые пользователям Cadence
- Отозвать все учетные данные и секреты, которые могли использоваться для запуска процессов Cadence, а затем заменить их.
- Проверить учетные записи AWS, контейнеры S3, среды развертывания, репозитории пакетов и контейнеров на наличие необычной активности.
- Проверить репозитории исходного кода на наличие несанкционированного клонирования, скачивания или изменений, включая изменение секретов, вебхуков, пользователей и разрешений.
- Проверить файлы проектов и исходный код, загруженные или синхронизированные из PyCharm, и заменить все встроенные в них ключи, токены или конфиденциальные данные.
- Считать все выполнения, их входные и выходные данные ненадежными до завершения расследования.
JetBrains рекомендует изменить следующие учетные данные: ключи AWS, Azure и Google Cloud, токены GitHub, GitLab и Bitbucket, учетные данные npm, Maven, NuGet и PyPI, ключи реестров контейнеров, а также токены Slack, ключи SSH, ключи подписи и учетные записи сервисов.
Что означает этот инцидент на практике?
Риск здесь не ограничивается утечкой идентификационных данных: среда выполнения проектов может работать с облачными секретами, ключами репозиториев и системами развертывания. Поэтому наиболее срочная мера — исходить из того, что каждый секрет, хранившийся в Cadence или резервной копии либо доступный процессам выполнения, мог быть раскрыт, даже если прямых признаков компрометации не обнаружено. JetBrains опубликовала IP-адреса и индикаторы компрометации, но предупредила, что они не являются исчерпывающими и их отсутствие не доказывает безопасность учетной записи или системы.
JetBrains вывела сервер из эксплуатации, отозвала токены доступа, используемые плагином Cadence в PyCharm, и уведомила соответствующие органы. Пользователи также могут запросить список учетных данных и секретов, связанных с их использованием сервиса, с учетом того, что этот список не является исчерпывающим. Масштаб доступа к данным клиентов и окончательные результаты расследования остаются открытыми вопросами, за которыми потребуется следить в последующих обновлениях.