Ohhnews

分类导航

$ cd ..
Jetbrains Blog原文

JetBrains Cadence 遭遇安全事件,用户数据遭泄露

#jetbrains cadence#安全事件#数据泄露#teamcity#云服务安全

我们正在调查一起影响 JetBrains Cadence 的安全事件。Cadence 是 JetBrains 托管的一项服务,通过可选插件与 PyCharm 集成,可让您在云端计算资源上运行项目。我们的调查已确认该服务遭到未经授权的访问,且与其使用相关的客户数据已被泄露。

我们已直接联系受影响的用户,并已采取措施控制事态。

本文将提供有关该事件、其潜在影响以及我们建议 Cadence 用户采取的措施的最新信息。随着调查的推进和更多信息的披露,我们将持续更新本文。

**最后更新时间:**2026 年 8 月 28 日 11:50(中欧夏令时)

2026 年 8 月 28 日 11:50(中欧夏令时)

Cadence 是 JetBrains 托管的一项服务,通过可选插件与 PyCharm 集成,可让您在云端计算资源上运行项目。Cadence 使用 JetBrains TeamCity 来编排相关工作。我们近期披露了 CVE-2026-63077,这是 TeamCity 中的一个严重漏洞,可允许未经身份验证的攻击者在易受攻击的服务器上执行任意命令。

此后我们已确认,Cadence 环境受到 CVE-2026-63077 的影响,并已通过该漏洞遭到利用。

Cadence 用户应立即撤销或轮换所有可能用于运行其 Cadence 执行的凭据和密钥。同时,应将所有执行(包括您在 Cadence 项目中的输入和输出)视为潜在不可信内容。

需要立即采取的措施

我们强烈建议 Cadence 用户:

  • 撤销并轮换所有可能用于运行 Cadence 执行的凭据和密钥。
  • 检查关联系统是否存在可疑活动,尤其是 AWS 账户、S3 存储桶、部署环境、包/容器注册表,以及可使用上述凭据访问的其他系统。
  • 检查源代码仓库,确认在受影响期间是否存在未经授权的更改。
  • 检查从 PyCharm 同步到 Cadence 的任何源代码或项目文件,并轮换其中包含的任何凭据、令牌或其他敏感信息。
  • 将所有执行(包括您在 Cadence 项目中的输入和输出)视为潜在不可信内容。

Cadence 用户可联系我们,要求提供与其 Cadence 使用相关的凭据和密钥清单。这可能有助于用户识别需要撤销或轮换的凭据,但该清单不应被视为详尽无遗。

我们在下方汇总了一份失陷指标(IoC)列表。这些指标并非详尽无遗,缺少这些指标并不代表账户或系统未受影响:

  • 自 2026 年 8 月 8 日起出现的活动,尤其是使用先前存储在 Cadence 中或可通过 Cadence 访问的凭据进行的身份验证或活动。
  • 与已观察到的利用活动相关的 IP 地址:
    • 150.109.230.104
    • 43.153.227.206
    • 62.210.127.48
    • 210.247.242.190
    • 15.235.225.205
    • 152.233.30.18
  • 来自意外 IP 地址或位置的认证或其他活动。
  • 意外的仓库克隆或下载,以及意外提交到仓库的操作。
  • 仓库密钥、Webhook、协作者或权限发生更改。
  • 外部服务中新建或修改的个人访问令牌、API 令牌或 SSH 密钥。
  • 在外部服务中新建的服务账户。
  • 云 IAM 角色、策略或权限发生意外更改。
  • 意外访问云存储(包括 AWS 和 Google Cloud 等服务中的 S3 存储桶和对象)。
  • 意外发布或修改包或版本。

受影响的服务器

我们已确认以下 Cadence 服务器已被成功利用:api.cadence.jetbrains.com

受影响时段

2026 年 8 月 8 日至 2026 年 8 月 24 日。

事件经过

Cadence 服务器使用 TeamCity 编排工作负载,并受到 CVE-2026-63077 的影响。威胁行为者利用该漏洞获得了对受影响 Cadence 环境的未经授权访问,相关活动自 2026 年 8 月 8 日起被发现。我们于 2026 年 8 月 23 日发现了该利用行为,并于 2026 年 8 月 24 日将受影响的服务器下线,同时继续进行调查。

目前已确认的情况

我们的调查仍在进行中,但已确认威胁行为者:

  • 访问了个人数据并将其从受影响环境中提取出来。已确认受影响的个人数据包括用户名、真实姓名、电子邮件地址、最后登录时间戳和最后访问 IP 地址。
  • 获取了 Cadence 服务器 2024 年的一份完整备份。这意味着该备份中包含的凭据、配置、制品、日志或其他数据也必须被视为可能已泄露。
  • 获取了多个用于 Cadence 的 AWS IAM 用户及相关凭据/密钥,包括 JetBrains 员工中使用该服务的 IAM 用户。这些凭据存在于被泄露的 2024 年备份中。
  • 访问了 JetBrains AWS 账户中 Cadence 所使用的 S3 存储桶内存储的文件。我们仍在确定所访问数据的完整范围。目前尚不清楚威胁行为者是否访问了客户账户中的存储桶。但是,部分用户可能已将 Cadence 配置为访问其自有存储桶,用于这些连接的凭据也可能已泄露。
  • 可能访问了从 PyCharm 项目同步到受影响服务器的源代码。如果您使用 PyCharm 上传或同步项目文件以在 Cadence 中执行,则应将相关代码及其包含的任何凭据或配置视为可能已泄露。

个人数据泄露可能带来的后果包括:受影响姓名和电子邮件地址遭受定向钓鱼、社会工程、冒充以及其他未经请求或恶意通信的风险增加。

由于威胁行为者已获得 Cadence 服务器的访问权限,所有存储在 Cadence 中、包含在已泄露备份中或可供受影响服务器上的执行使用的凭据或密钥,均应视为已泄露,且必须撤销或轮换。

这包括但不限于:

  • 云凭据,包括 AWS、Azure 和 Google Cloud。
  • 源代码控制凭据和令牌,包括 GitHub、GitLab 和 Bitbucket。
  • 包仓库凭据,包括 npm、Maven、NuGet、PyPI 及类似服务。
  • 容器注册表凭据,包括 Docker Hub、ECR、GCR、ACR 及其他注册表。
  • Slack 令牌、Webhook、API 令牌、SSH/部署密钥、服务账户凭据、签名密钥/证书,以及您的 Cadence 执行所使用的任何其他外部系统的凭据。

JetBrains 已采取的措施

我们已于 2026 年 8 月 24 日将 Cadence 服务器下线,并继续调查该事件。目前,我们已确认该事件仅限于上述 Cadence 主机相关的数据。

作为我们对此漏洞响应的一部分,服务器本应完成修补,但实际并未修补。我们对这一失误及其可能给您造成的影响深表歉意。

我们已使 PyCharm 中 JetBrains Cadence 插件用于连接 Cadence 的所有访问令牌失效,并已于 2026 年 8 月 24 日将服务器下线。

我们也正在通知相关当局,并采取必要措施保护 Cadence 用户的数据。

后续更新

随着调查的推进,我们将在此处发布更多发现和指导。建议您经常查看此页面以获取最新信息。如果我们发现任何可能需要您采取行动的重要新信息,也会直接联系受影响用户。

有关底层漏洞的更多信息,请参阅我们向 TeamCity 客户和用户发布的原始安全公告

如果您之前使用过 Cadence,且需要帮助识别哪些凭据可能已泄露,或对此事件有任何疑问,请联系 JetBrains 安全团队:security@jetbrains.com

我们深知此事件的严重性,并再次对造成的影响表示歉意。