JetBrains взломали через незакрытый TeamCity: учётные данные Cadence утекли
🔥 JetBrains взломали через незакрытый TeamCity: учётные данные Cadence утекли
JetBrains подтвердила взлом собственного облачного сервиса Cadence. Атакующие использовали CVE-2026-63077 — десериализацию в TeamCity, дающую удалённое выполнение команд без аутентификации. Оценка — CVSS 9.8. CISA добавила уязвимость в KEV ещё 5 августа, а JetBrains обнаружила компрометацию только 23 августа. Сервер api.cadence.jetbrains.com отключён.
По данным hackernews, проникновение шло с 8 по 24 августа. Украдено: личные данные пользователей (имена, email, IP, временные метки), полная резервная копия сервера Cadence с 2024 года, включая учётные данные и секреты, несколько пользователей AWS IAM, файлы из S3. Под угрозой и исходный код, который разработчики синхронизировали из PyCharm в Cadence.
JetBrains признала, что сервер должен был попасть в цикл установки исправлений, но не объяснила причину. Компания отозвала все токены плагина Cadence в PyCharm. Опубликованы индикаторы компрометации: активность с 8 августа, входы с неожиданных IP, изменения IAM-ролей, новые токены доступа. IP-адреса, с которых шла эксплуатация:
→ 150.109.230.104, 43.153.227.206, 62.210.127.48, 210.247.242.190, 15.235.225.205, 152.233.30.18
Меня цепляет не сам взлом, а молчание JetBrains о том, почему собственный продукт оказался незакрытым. Поставщик, который продаёт ПО для CI/CD, не смог установить собственные исправления. Теперь каждый пользователь Cadence должен исходить из того, что его учётные данные утекли, и сменить всё — включая AWS IAM и ключи от репозиториев.
#JetBrains #TeamCity #Cadence #CVE202663077 #AWS
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.