JetBrains призовава потребителите на Cadence незабавно да отменят и подновят всички сигурностни идентификационни данни след инцидент със сигурността от миналия месец, при който идентифицирани атакуващи са се възползвали от наскоро разкрита критична уязвимост в TeamCity, за да пробият собствената им среда.
„Потребителите на Cadence трябва незабавно да отменят или подновят всички данни за достъп и тайни, които може да са използвани за изпълнения в Cadence“, заявяват от JetBrains. „Те трябва също така да третират всички изпълнения, включително входящите и изходящите данни в техния Cadence проект, като потенциално ненадеждни.“
„Тъй като киберпрестъпниците са получили достъп до сървъра на Cadence, всички идентификационни данни или тайни, съхранявани в Cadence, съдържащи се в компрометираното резервно копие или предоставени на разположение за изпълнение на засегнатия сървър, трябва да се считат за компрометирани и да бъдат отменени или подновени.“
Cadence е облачна услуга на JetBrains, която се интегрира с PyCharm чрез незадължителен плъгин, позволявайки на разработчиците да изпълняват задачи за машинно обучение и тежки работни натоварвания върху облачни GPU графични процесори директно от своята среда за разработка (IDE).
Според компанията за софтуерна разработка, атаката е включвала експлоатация на CVE-2026-63077 (CVSS оценка: 9.8) с цел пробив в засегнатите Cadence среди. Уязвимостта, свързана с десериализация на ненадеждни данни, може да позволи на неудостоверен атакуващ с достъп до сървър на TeamCity да заобиколи проверките за автентикация и да изпълни произволни команди на операционната система с правата на процеса на TeamCity сървъра.
Оттогава проблемът със сигурността е обект на активна експлоатация, като Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) го добави към каталога Known Exploited Vulnerabilities (KEV) на 5 август 2026 г. Експлоатацията бе открита от JetBrains на 23 август 2026 г.
В последващи актуализации JetBrains съобщи, че злонамереният субект е осъществил достъп до данни, съдържащи се в резервно копие на сървъра Cadence от 2024 г., и е получил неразрешен достъп, който би могъл да му позволи да достигне до съхранение на данни, свързани с настоящи потребители на Cadence, включително имейл адреси, изходен код на проекти и данни за достъп.
„Това засяга същата група потребители, с които вече се свързахме директно“, заяви Даниел Гало, ръководител отдел „Технологични решения“ в JetBrains. „Тези констатации не установиха допълнителни засегнати потребители. Като превантивна мярка третираме съхраняваните там данни като потенциално разкрити.“
Част от информацията, за която е „потвърдено“, че е била достъпена или компрометирана от автора на заплахата, включва:
- Лични данни, включително потребителски имена, реални имена, имейл адреси, времеви клейма за последен вход и последните използвани IP адреси
- Пълно резервно копие на сървъра Cadence от 2024 г., съдържащо данни за автентикация, конфигурации, артефакти, логове и други данни
- Множество AWS IAM потребители и свързаните с тях данни за достъп/тайни, извлечени от резервното копие от 2024 г., включително IAM потребители на служители на JetBrains, използвали услугата
- Файлове, съхранявани в S3 съхранения (buckets) в рамките на AWS профилите на JetBrains, използвани от Cadence
JetBrains също така предупреди, че киберпрестъпниците може да са достъпили изходен код, синхронизиран от PyCharm проекти към засегнатия сървър. Това покрива сценарии, при които потребители са разчитали на PyCharm за качване или синхронизиране на проектни файлове за изпълнение в Cadence, което означава, че действията са могли невнимателно да изложат на риск код, данни за достъп или конфигурации.
Все още не е ясно кой стои зад тази дейност. Въпреки това от JetBrains съобщиха, че неоторизираният достъп е извършен между 8 и 24 август 2026 г. Засегнатият сървър на Cadence („api.cadence.jetbrains.com“) е спрян от мрежата. Компанията призна, че въпросният сървър е трябвало да бъде актуализиран с необходимите корекции за сигурност в рамките на мерките за реагиране на уязвимости, но не сподели подробности защо това не се е случило.
JetBrains отмени и всички токени за достъп, използвани от плъгина JetBrains Cadence в PyCharm за връзка с Cadence. Компанията сподели следните индикатори за компрометиране (IoCs):
- Активност от 8 август 2026 г. нататък, особено автентикация или действия с използване на данни за достъп, съхранявани предварително в Cadence или достъпни чрез него
- IP адреси, свързани с наблюдаваната експлоатация: 150.109.230.104, 43.153.227.206, 62.210.127.48, 210.247.242.190, 15.235.225.205, 152.233.30.18
- Автентикация или друга неочаквана активност от необичайни IP адреси или локации
- Неочаквано клониране или изтегляне на хранилища (repositories) и неочаквани промени (commits) в тях
- Промени по тайните на хранилищата, уебхукове (webhooks), сътрудници или права за достъп
- Нови или модифицирани персонални токени за достъп, API токени или SSH ключове във външни услуги
- Нови сервизни акаунти, създадени във външни услуги
- Неочаквани промени по облачни IAM роли, политики или разрешения
- Неоторизиран достъп до облачно съхранение, включително S3 buckets и обекти в услуги като AWS и Google Cloud
- Неочаквано публикуване или модификация на софтуерни пакети или версии
Освен че трябва да отменят и подновят всички идентификационни данни, потребителите са призовани да прегледат свързаните системи за съмнителна активност, по-специално AWS акаунти, S3 среди, инсталационни среди и регистри за пакети/контейнери.