JetBrains настоятельно рекомендует пользователям облачного сервиса Cadence немедленно отозвать и обновить все учетные данные. Компания подверглась инциденту безопасности в прошлом месяце, когда неизвестные хакеры воспользовались недавно раскрытой критической уязвимостью в TeamCity для проникновения в систему JetBrains.
Представители компании заявили, что пользователи Cadence должны без промедления отозвать или обновить все пароли и секретные ключи, которые могли быть использованы для запуска исполнений Cadence. Кроме того, они должны рассматривать все исполнения, включая входные и выходные данные в своих проектах Cadence, как потенциально скомпрометированные.
Поскольку злоумышленники получили доступ к серверу Cadence, любые учетные данные и секреты, хранящиеся в сервисе, содержащиеся в скомпрометированной резервной копии или доступные исполнениям на затронутом сервере, должны считаться раскрытыми и подлежат отзыву или обновлению.
Cadence представляет собой облачный вычислительный сервис, разработанный компанией JetBrains. Он интегрируется с PyCharm через дополнительный плагин и позволяет разработчикам запускать машинное обучение и требовательные задачи на облачных GPU непосредственно из своей интегрированной среды разработки.
Атака была осуществлена путем эксплуатации уязвимости CVE-2026-63077 (оценка CVSS: 9,8). Эта уязвимость связана с десериализацией недоверенных данных и позволяет неаутентифицированному злоумышленнику с доступом к серверу TeamCity обойти проверки аутентификации и выполнить произвольные системные команды с правами процесса TeamCity.
Данная уязвимость активно эксплуатируется в дикой природе. Агентство кибербезопасности и инфраструктурной безопасности США (CISA) добавило её в каталог известных эксплуатируемых уязвимостей 5 августа 2026 года. Компания JetBrains обнаружила эксплуатацию 23 августа 2026 года.
При дальнейшем расследовании JetBrains установила, что злоумышленник получил доступ к данным резервной копии сервера Cadence за 2024 год. Они также могли получить несанкционированный доступ к хранилищу, содержащему данные текущих пользователей Cadence, включая адреса электронной почты, исходный код проектов и учетные данные.
Дэниел Галло, руководитель отдела решений в JetBrains, отметил: «Это затрагивает ту же группу пользователей, с которыми мы ранее связались напрямую. Наши выводы не выявили никаких дополнительно пострадавших пользователей. В целях предосторожности мы считаем данные, хранящиеся там, потенциально раскрытыми.»
Подтвержденные скомпрометированные данные включают:
- Личные данные, в том числе имена пользователей, полные имена, адреса электронной почты, временные метки последнего входа и последние использованные IP-адреса
- Полная резервная копия сервера Cadence от 2024 года, содержащая учетные данные, конфигурации, артефакты, логи и другие данные
- Несколько пользователей IAM на AWS и связанные с ними учетные данные, извлеченные из резервной копии, включая учетные записи сотрудников JetBrains, использовавших сервис
- Файлы, хранящиеся в S3-бакетах в аккаунтах AWS компании JetBrains, используемых Cadence
JetBrains также предупредила, что злоумышленники могли получить доступ к исходному коду, синхронизированному из проектов PyCharm на затронутый сервер. Это касается сценариев, когда пользователи полагались на PyCharm для загрузки или синхронизации файлов проектов для выполнения в Cadence, что могло непреднамеренно раскрыть код, учетные данные или конфигурации.
Личность нарушителей остается неизвестной. Однако JetBrains подтвердила, что вторжение произошло с 8 по 24 августа 2026 года. Скомпрометированный сервер Cadence (api.cadence.jetbrains.com) с тех пор взят в автономный режим. Компания признала, что сервер должен был быть обновлен в рамках её собственных мер по реагированию на уязвимости, но не предоставила подробностей о том, почему этого не произошло.
JetBrains также аннулировала все токены доступа, используемые плагином JetBrains Cadence в PyCharm для подключения к Cadence. Компания опубликовала следующие индикаторы компрометации:
- Активность начиная с 8 августа 2026 года, особенно аутентификация или действия с использованием учетных данных, ранее хранившихся в Cadence или доступных через него
- IP-адреса, связанные с наблюдаемой активностью эксплуатации:
- 150.109.230.104
- 43.153.227.206
- 62.210.127.48
- 210.247.242.190
- 15.235.225.205
- 152.233.30.18
- Аутентификация или другая активность с неожиданных IP-адресов или географических местоположений
- Неожиданное клонирование или загрузка репозиториев, а также неожиданные коммиты
- Изменения в секретах репозитория, вебхуках, соавторах или разрешениях
- Новые или измененные личные токены доступа, API-токены или SSH-ключи во внешних сервисах
- Вновь созданные сервисные аккаунты во внешних сервисах
- Неожиданные изменения в ролях, политиках или разрешениях облачного IAM
- Неожиданный доступ к облачному хранилищу, включая S3-бакеты, в сервисах типа AWS и Google Cloud
- Неожиданная публикация или модификация пакетов или релизов
Помимо обновления всех учетных данных, пользователям рекомендуется проверить подключенные системы на предмет подозрительной активности, включая аккаунты AWS, S3-бакеты, среды развертывания, реестры пакетов/контейнеров и другие системы, доступные с помощью отозванных учетных данных. Также необходимо провести аудит репозиториев исходного кода на предмет несанкционированных изменений в указанный период времени и рассматривать все исполнения как потенциально недоверенные.
JetBrains подчеркнула: «Вероятные последствия раскрытия личных данных включают повышенный риск целевых фишинг-атак, социальной инженерии, выдачи себя за другое лицо и других нежелательных или вредоносных коммуникаций с использованием затронутых имен и адресов электронной почты.»
