JetBrains настоятельно рекомендует пользователям облачного сервиса Cadence немедленно отозвать и обновить все учетные данные. Компания подверглась инциденту безопасности в прошлом месяце, когда неизвестные хакеры воспользовались недавно раскрытой критической уязвимостью в TeamCity для проникновения в систему JetBrains.

Представители компании заявили, что пользователи Cadence должны без промедления отозвать или обновить все пароли и секретные ключи, которые могли быть использованы для запуска исполнений Cadence. Кроме того, они должны рассматривать все исполнения, включая входные и выходные данные в своих проектах Cadence, как потенциально скомпрометированные.

Поскольку злоумышленники получили доступ к серверу Cadence, любые учетные данные и секреты, хранящиеся в сервисе, содержащиеся в скомпрометированной резервной копии или доступные исполнениям на затронутом сервере, должны считаться раскрытыми и подлежат отзыву или обновлению.

Cadence представляет собой облачный вычислительный сервис, разработанный компанией JetBrains. Он интегрируется с PyCharm через дополнительный плагин и позволяет разработчикам запускать машинное обучение и требовательные задачи на облачных GPU непосредственно из своей интегрированной среды разработки.

Атака была осуществлена путем эксплуатации уязвимости CVE-2026-63077 (оценка CVSS: 9,8). Эта уязвимость связана с десериализацией недоверенных данных и позволяет неаутентифицированному злоумышленнику с доступом к серверу TeamCity обойти проверки аутентификации и выполнить произвольные системные команды с правами процесса TeamCity.

Данная уязвимость активно эксплуатируется в дикой природе. Агентство кибербезопасности и инфраструктурной безопасности США (CISA) добавило её в каталог известных эксплуатируемых уязвимостей 5 августа 2026 года. Компания JetBrains обнаружила эксплуатацию 23 августа 2026 года.

При дальнейшем расследовании JetBrains установила, что злоумышленник получил доступ к данным резервной копии сервера Cadence за 2024 год. Они также могли получить несанкционированный доступ к хранилищу, содержащему данные текущих пользователей Cadence, включая адреса электронной почты, исходный код проектов и учетные данные.

Дэниел Галло, руководитель отдела решений в JetBrains, отметил: «Это затрагивает ту же группу пользователей, с которыми мы ранее связались напрямую. Наши выводы не выявили никаких дополнительно пострадавших пользователей. В целях предосторожности мы считаем данные, хранящиеся там, потенциально раскрытыми.»

Подтвержденные скомпрометированные данные включают:

  • Личные данные, в том числе имена пользователей, полные имена, адреса электронной почты, временные метки последнего входа и последние использованные IP-адреса
  • Полная резервная копия сервера Cadence от 2024 года, содержащая учетные данные, конфигурации, артефакты, логи и другие данные
  • Несколько пользователей IAM на AWS и связанные с ними учетные данные, извлеченные из резервной копии, включая учетные записи сотрудников JetBrains, использовавших сервис
  • Файлы, хранящиеся в S3-бакетах в аккаунтах AWS компании JetBrains, используемых Cadence

JetBrains также предупредила, что злоумышленники могли получить доступ к исходному коду, синхронизированному из проектов PyCharm на затронутый сервер. Это касается сценариев, когда пользователи полагались на PyCharm для загрузки или синхронизации файлов проектов для выполнения в Cadence, что могло непреднамеренно раскрыть код, учетные данные или конфигурации.

Личность нарушителей остается неизвестной. Однако JetBrains подтвердила, что вторжение произошло с 8 по 24 августа 2026 года. Скомпрометированный сервер Cadence (api.cadence.jetbrains.com) с тех пор взят в автономный режим. Компания признала, что сервер должен был быть обновлен в рамках её собственных мер по реагированию на уязвимости, но не предоставила подробностей о том, почему этого не произошло.

JetBrains также аннулировала все токены доступа, используемые плагином JetBrains Cadence в PyCharm для подключения к Cadence. Компания опубликовала следующие индикаторы компрометации:

  • Активность начиная с 8 августа 2026 года, особенно аутентификация или действия с использованием учетных данных, ранее хранившихся в Cadence или доступных через него
  • IP-адреса, связанные с наблюдаемой активностью эксплуатации:
    • 150.109.230.104
    • 43.153.227.206
    • 62.210.127.48
    • 210.247.242.190
    • 15.235.225.205
    • 152.233.30.18
  • Аутентификация или другая активность с неожиданных IP-адресов или географических местоположений
  • Неожиданное клонирование или загрузка репозиториев, а также неожиданные коммиты
  • Изменения в секретах репозитория, вебхуках, соавторах или разрешениях
  • Новые или измененные личные токены доступа, API-токены или SSH-ключи во внешних сервисах
  • Вновь созданные сервисные аккаунты во внешних сервисах
  • Неожиданные изменения в ролях, политиках или разрешениях облачного IAM
  • Неожиданный доступ к облачному хранилищу, включая S3-бакеты, в сервисах типа AWS и Google Cloud
  • Неожиданная публикация или модификация пакетов или релизов

Помимо обновления всех учетных данных, пользователям рекомендуется проверить подключенные системы на предмет подозрительной активности, включая аккаунты AWS, S3-бакеты, среды развертывания, реестры пакетов/контейнеров и другие системы, доступные с помощью отозванных учетных данных. Также необходимо провести аудит репозиториев исходного кода на предмет несанкционированных изменений в указанный период времени и рассматривать все исполнения как потенциально недоверенные.

JetBrains подчеркнула: «Вероятные последствия раскрытия личных данных включают повышенный риск целевых фишинг-атак, социальной инженерии, выдачи себя за другое лицо и других нежелательных или вредоносных коммуникаций с использованием затронутых имен и адресов электронной почты.»