JetBrains-Cadence-Vorfall 2026: TeamCity CVE-2026-63077 erklärt

JetBrains bestätigt: Cadence wurde über CVE-2026-63077 getroffen. Der Blog nennt fehlenden Patch, entnommene Personendaten und ein Backup von 2024. Die Untersuchung läuft.

Im August 2026 bestätigte JetBrains, dass gehostetes Cadence über CVE-2026-63077 ausgenutzt wurde. Die Orchestrierung war ungepatchtes TeamCity, keine andere Linie.

Das Update vom 31. August 2026, 12:56 MESZ, nennt die Untersuchung weiter offen. Es geht um wer, wann, was — nicht um ein Runbook.

Offizielle MitteilungZeitlinieExposition

Was der öffentliche Text druckt

8/8–24
Betroffener Zeitraum laut Text
8/31
Letzter Stempel im Blog
2024
Jahr des vollständigen Backups
PunktOffizielle FormulierungGrenze
Hostapi.cadence.jetbrains.comVorfall vorerst auf Daten dieses Hosts begrenzt
CVECVE-2026-63077On-Premises; Cloud im Juli ohne Pflichtaktion
Fund / offline23. gefunden, 24. offlineAktivität ab 8. August
Aktuelle UmgebungKeine Belege für gezogene SecretsUpdate 31. Aug.; Untersuchung offen

Den Vorfall lesen

  1. 1

    Produkt Cadence, Lücke TeamCity

    Cadence ist gehostetes Compute hinter einem optionalen Plugin. Der Text nennt TeamCity als Orchestrator. Juli-Fixes: 2025.11.7 und 2026.1.3 plus Sicherheitspatch-Plugin.

  2. 2

    Das Versäumnis steht klar

    Zitat: der Server hätte im Rahmen der Reaktion gepatcht werden sollen, wurde es aber nicht. Offline und Token-Entwertung am 24. August.

  3. 3

    Personendaten und Backup sind bestätigt

    Namen, E-Mails, letzte Logins und IPs wurden entnommen. Ein vollständiges Backup 2024 wurde kompromittiert. Geheimnisse, Konfig, Artefakte und Logs darin gelten als exponiert.

  4. 4

    Die Cloud-Seite wird noch ergänzt

    AWS-IAM im Backup, auch Mitarbeiter, kompromittiert. Cadence-S3 in JetBrains-Konten gelesen. Kundenbuckets: der Text weiß es noch nicht.

Was die Mitteilung sonst markiert

01

Rat an Nutzer

Geheimnisse aus Cadence-Läufen rotieren. Ein- und Ausgaben als untrusted. Cloud-Konten, Repos und aus PyCharm synchronisierte Dateien prüfen.

02

Die Credential-Liste ist lang

Cloud-Anbieter, GitHub/GitLab/Bitbucket, npm/Maven/NuGet/PyPI, Container-Registries, Slack, Webhooks, SSH, Signaturschlüssel.

03

IoCs sind kein Freibrief

Einige IPs zur Ausnutzung. Die Liste ist nicht vollständig. Fehlende Indikatoren beweisen keine Unversehrtheit.

Grenzen

Kein Abschluss zu Kunden-S3, keine geschlossene Untersuchung. Nur ein kurzes Meeting ohne Kontowand? wbstorm ist eine Browser-Raum-ID — siehe Privatsphäre ohne Konto und Raum erstellen oder beitreten.

# Quellen
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
War TeamCity Cloud betroffen?

Die Juli-Mitteilung sagte: keine Aktion für Cloud-Kunden. Dieser Vorfall betrifft ungepatchtes TeamCity in gehostetem Cadence.

Wurden Live-Secrets gezogen?

Das Update vom 31. August sieht keine Belege für Daten einschließlich Geheimnissen aus der aktuellen Umgebung. Backup und Personendaten sind bestätigt. Die Untersuchung läuft.

Ist das eine Produktanleitung?

Nein. Nur der öffentliche Vorfallstext. Keine Exploit- oder Antwortschritte.

Kostenloses Meeting starten