Компания признала, что сервер TeamCity должен был получить патч от CVE-2026-63077, но обновление так и не установили.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Один непропатченный сервер JetBrains превратился в точку входа сразу к облачной инфраструктуре, резервным копиям и секретам разработчиков. Компания раскрыла взлом сервиса Cadence, который интегрируется с PyCharm и позволяет запускать проекты на облачных вычислительных ресурсах. Атакующие воспользовались критической уязвимостью CVE-2026-63077 в TeamCity, установленном на сервере api.cadence.jetbrains.com.
По данным JetBrains , вредоносная активность продолжалась как минимум с 8 по 24 августа. За время присутствия в инфраструктуре злоумышленники получили доступ к персональным данным пользователей, полной резервной копии Cadence за 2024 год, учётным данным AWS IAM сотрудников компании и хранилищам Amazon S3.
Масштаб потенциальной утечки оказался значительно шире содержимого самого сервера. Cadence работал как связующее звено между средой разработки и внешними сервисами, поэтому через систему могли проходить исходные тексты проектов, облачные учётные данные, токены GitHub, GitLab и Bitbucket, ключи доступа к npm, PyPI и Maven, секреты реестров контейнеров, SSH-ключи, ключи подписи и другие чувствительные данные.
JetBrains признаёт, что скомпрометированный сервер должен был получить исправление для CVE-2026-63077, но обновление так и не установили. В результате уже известная критическая уязвимость осталась доступной для эксплуатации на публичном сервисе компании.
Инцидент хорошо показывает, почему компрометация инфраструктуры разработчиков часто имеет гораздо больший радиус поражения, чем взлом обычного веб-сервера. CI/CD-системы и облачные среды разработки хранят секреты, которые открывают доступ сразу к нескольким уровням инфраструктуры. Один похищенный токен может привести в Git-репозиторий, другой позволит публиковать пакеты, третий даст доступ к облаку или контейнерному реестру.
Особенно неприятной ситуацию делает происхождение уязвимого продукта. TeamCity разрабатывает сама JetBrains, однако собственный сервер компании остался без необходимого патча. В результате проблема, от которой JetBrains должна была защищать клиентов TeamCity, привела к реальному взлому её собственной инфраструктуры.
Компания расследует последствия атаки и оценивает, какие именно пользовательские секреты могли попасть к злоумышленникам. Владельцам проектов, которые передавали Cadence токены, ключи или другие учётные данные, потребуется рассматривать такие секреты как потенциально скомпрометированные и заменять их, особенно если они давали доступ к облачным ресурсам, репозиториям или системам публикации пакетов.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Один непропатченный сервер JetBrains превратился в точку входа сразу к облачной инфраструктуре, резервным копиям и секретам разработчиков. Компания раскрыла взлом сервиса Cadence, который интегрируется с PyCharm и позволяет запускать проекты на облачных вычислительных ресурсах. Атакующие воспользовались критической уязвимостью CVE-2026-63077 в TeamCity, установленном на сервере api.cadence.jetbrains.com.
По данным JetBrains , вредоносная активность продолжалась как минимум с 8 по 24 августа. За время присутствия в инфраструктуре злоумышленники получили доступ к персональным данным пользователей, полной резервной копии Cadence за 2024 год, учётным данным AWS IAM сотрудников компании и хранилищам Amazon S3.
Масштаб потенциальной утечки оказался значительно шире содержимого самого сервера. Cadence работал как связующее звено между средой разработки и внешними сервисами, поэтому через систему могли проходить исходные тексты проектов, облачные учётные данные, токены GitHub, GitLab и Bitbucket, ключи доступа к npm, PyPI и Maven, секреты реестров контейнеров, SSH-ключи, ключи подписи и другие чувствительные данные.
JetBrains признаёт, что скомпрометированный сервер должен был получить исправление для CVE-2026-63077, но обновление так и не установили. В результате уже известная критическая уязвимость осталась доступной для эксплуатации на публичном сервисе компании.
Инцидент хорошо показывает, почему компрометация инфраструктуры разработчиков часто имеет гораздо больший радиус поражения, чем взлом обычного веб-сервера. CI/CD-системы и облачные среды разработки хранят секреты, которые открывают доступ сразу к нескольким уровням инфраструктуры. Один похищенный токен может привести в Git-репозиторий, другой позволит публиковать пакеты, третий даст доступ к облаку или контейнерному реестру.
Особенно неприятной ситуацию делает происхождение уязвимого продукта. TeamCity разрабатывает сама JetBrains, однако собственный сервер компании остался без необходимого патча. В результате проблема, от которой JetBrains должна была защищать клиентов TeamCity, привела к реальному взлому её собственной инфраструктуры.
Компания расследует последствия атаки и оценивает, какие именно пользовательские секреты могли попасть к злоумышленникам. Владельцам проектов, которые передавали Cadence токены, ключи или другие учётные данные, потребуется рассматривать такие секреты как потенциально скомпрометированные и заменять их, особенно если они давали доступ к облачным ресурсам, репозиториям или системам публикации пакетов.
- Источник новости
- www.securitylab.ru