JetBrains 确认,Cadence 服务在 TeamCity 中的严重漏洞 CVE-2026-63077 被利用后遭到入侵;TeamCity 是 Cadence 用于协调工作负载的平台。Cadence 可通过 PyCharm 中的可选插件,在云计算资源上运行项目,因此此次事件不仅涉及服务账户,也涉及用户连接到执行环境的系统和凭据。
根据 JetBrains 于 2026 年 8 月 28 日上午 11:50(中欧时间)发布的最新更新,受影响的服务器是 api.cadence.jetbrains.com。受影响时间段为 2026 年 8 月 8 日至 24 日;该公司于 8 月 23 日发现攻击,随后在 8 月 24 日调查继续进行期间将服务器下线。
哪些数据和系统面临风险?
JetBrains 表示,攻击者得以访问并提取个人数据,包括用户名、真实姓名、电子邮件地址、上次登录时间以及最近一次访问所使用的 IP 地址。这可能增加定向网络钓鱼、社会工程和身份冒用的风险。
该公司还确认,Cadence 服务器的一份完整备份遭到入侵,该备份可追溯至 2024 年。据 JetBrains 说明,这份备份包含凭据、配置、执行生成的文件以及日志或其他数据,因此应将其视为可能已暴露。此次入侵还涉及多个 AWS IAM 用户及其关联的凭据和密钥,其中包括使用该服务的 JetBrains 员工账户,以及存储在该公司 AWS 账户中 S3 存储桶内的文件。
JetBrains 仍在确定被访问数据的完整范围,目前尚不清楚攻击者是否访问了客户拥有的存储桶。不过,将 Cadence 配置为访问自有存储桶的用户,应假设用于该连接的凭据可能已遭暴露。
Cadence 用户需要采取的措施
- 撤销并轮换所有可能用于运行 Cadence 作业的凭据和密钥。
- 检查 AWS 账户、S3 存储桶、部署环境、软件包仓库和容器,查找异常活动。
- 检查代码仓库,查找未经授权的克隆、下载或更改,包括对密钥、Webhook、用户和权限的修改。
- 检查从 PyCharm 上传或同步的项目文件和代码,并轮换其中包含的任何密钥、令牌或敏感数据。
- 在调查完成前,将所有执行及其输入和输出视为不可信。
JetBrains 建议更换的凭据包括 AWS、Azure 和 Google Cloud 密钥,GitHub、GitLab 和 Bitbucket 令牌,npm、Maven、NuGet 和 PyPI 凭据,容器注册表密钥,以及 Slack 令牌、SSH 密钥、签名密钥和服务账户。
这起事件在实际中意味着什么?
这里的风险并不局限于身份识别数据泄露;项目执行环境可能会处理云端密钥、仓库密钥和部署系统凭据。因此,最紧迫的措施是:假设存储在 Cadence 或其备份中的所有密钥,以及执行作业可访问的所有密钥都已暴露,即使没有出现直接的入侵迹象。JetBrains 发布了 IP 地址和入侵指标,但警告称这些信息并不完整,缺少相关指标并不能证明账户或系统安全。
JetBrains 已将服务器下线,并撤销了 PyCharm 中 Cadence 插件使用的访问令牌,同时通知了相关主管部门。该公司还允许用户请求一份与其服务使用情况相关的凭据和密钥清单,但提醒称该清单并不完整。客户数据访问范围以及调查的最终结果仍是尚未解决的问题,需要继续关注后续更新。