Incident Cadence JetBrains 2026 : CVE-2026-63077 TeamCity expliqué
JetBrains confirme que Cadence a été touché via CVE-2026-63077. Le blog cite l’absence de correctif, des données personnelles extraites et une sauvegarde 2024. L’enquête continue.
En août 2026, JetBrains a confirmé que Cadence hébergé a été exploité via CVE-2026-63077. La couche d’orchestration était TeamCity non patché, pas une autre ligne.
La mise à jour du 31 août 2026, 12:56 CEST, dit encore que l’enquête est ouverte. Il s’agit de qui, quand, quoi — pas d’un runbook.
Ce que le texte public imprime
| Point | Formulation officielle | Frontière |
|---|---|---|
| Hôte | api.cadence.jetbrains.com | Incident limité pour l’instant aux données de cet hôte |
| CVE | CVE-2026-63077 | On-Premises ; Cloud sans action en juillet |
| Découverte / hors ligne | Trouvé le 23, hors ligne le 24 | Activité datée du 8 août |
| Environnement actuel | Pas de preuve de secrets extraits | MAJ 31 août ; enquête ouverte |
Lire l’incident
- 1
Produit Cadence, trou TeamCity
Cadence est du calcul hébergé derrière un plugin optionnel. L’avis dit que TeamCity orchestre les jobs. Correctifs de juillet : 2025.11.7 et 2026.1.3, plus un plugin de correctif.
- 2
L’échec est dit clairement
Citation : le serveur aurait dû être patché dans la réponse, mais ne l’a pas été. Hors ligne et invalidation des jetons le 24 août.
- 3
Données personnelles et sauvegarde confirmées
Noms, e-mails, dernières connexions et IP extraits. Sauvegarde complète 2024 compromise. Secrets, config, artefacts et journaux à traiter comme exposés.
- 4
Le volet cloud s’écrit encore
IAM AWS dans la sauvegarde, y compris des employés, compromis. S3 Cadence côté JetBrains lu. Buckets clients : le texte dit ne pas encore savoir.
Ce que l’avis signale encore
Conseils aux utilisateurs
Faire tourner les secrets des exécutions Cadence. Traiter entrées et sorties comme non fiables. Revoir comptes cloud, dépôts et fichiers synchronisés depuis PyCharm.
La liste d’identifiants est longue
Fournisseurs cloud, GitHub/GitLab/Bitbucket, npm/Maven/NuGet/PyPI, registres de conteneurs, Slack, webhooks, SSH, clés de signature.
Les IoC ne blanchissent pas
Quelques IP liées à l’exploitation. Liste non exhaustive. Leur absence ne prouve pas qu’un système est intact.
Limites
Pas de clôture sur le S3 client, pas de fin d’enquête. Pour une courte réunion sans mur de compte, wbstorm est un identifiant de salle — voir confidentialité sans compte et créer ou rejoindre une salle.
# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077TeamCity Cloud était-il touché ?
L’avis de juillet disait aucune action pour le Cloud. Cet incident concerne TeamCity non patché dans Cadence hébergé.
Des secrets de production ont-ils été extraits ?
La mise à jour du 31 août ne voit pas de preuve d’extraction, secrets inclus, depuis l’environnement actuel. Sauvegarde et données personnelles sont confirmées. L’enquête reste ouverte.
Est-ce un mode d’emploi produit ?
Non. Seulement le texte public de l’incident. Pas d’étapes d’exploitation ni de réponse.