Incident Cadence JetBrains 2026 : CVE-2026-63077 TeamCity expliqué

JetBrains confirme que Cadence a été touché via CVE-2026-63077. Le blog cite l’absence de correctif, des données personnelles extraites et une sauvegarde 2024. L’enquête continue.

En août 2026, JetBrains a confirmé que Cadence hébergé a été exploité via CVE-2026-63077. La couche d’orchestration était TeamCity non patché, pas une autre ligne.

La mise à jour du 31 août 2026, 12:56 CEST, dit encore que l’enquête est ouverte. Il s’agit de qui, quand, quoi — pas d’un runbook.

Avis officielChronologieExposition

Ce que le texte public imprime

8/8–24
Période affectée dans l’avis
8/31
Dernier tampon du blog
2024
Année de la sauvegarde complète
PointFormulation officielleFrontière
Hôteapi.cadence.jetbrains.comIncident limité pour l’instant aux données de cet hôte
CVECVE-2026-63077On-Premises ; Cloud sans action en juillet
Découverte / hors ligneTrouvé le 23, hors ligne le 24Activité datée du 8 août
Environnement actuelPas de preuve de secrets extraitsMAJ 31 août ; enquête ouverte

Lire l’incident

  1. 1

    Produit Cadence, trou TeamCity

    Cadence est du calcul hébergé derrière un plugin optionnel. L’avis dit que TeamCity orchestre les jobs. Correctifs de juillet : 2025.11.7 et 2026.1.3, plus un plugin de correctif.

  2. 2

    L’échec est dit clairement

    Citation : le serveur aurait dû être patché dans la réponse, mais ne l’a pas été. Hors ligne et invalidation des jetons le 24 août.

  3. 3

    Données personnelles et sauvegarde confirmées

    Noms, e-mails, dernières connexions et IP extraits. Sauvegarde complète 2024 compromise. Secrets, config, artefacts et journaux à traiter comme exposés.

  4. 4

    Le volet cloud s’écrit encore

    IAM AWS dans la sauvegarde, y compris des employés, compromis. S3 Cadence côté JetBrains lu. Buckets clients : le texte dit ne pas encore savoir.

Ce que l’avis signale encore

01

Conseils aux utilisateurs

Faire tourner les secrets des exécutions Cadence. Traiter entrées et sorties comme non fiables. Revoir comptes cloud, dépôts et fichiers synchronisés depuis PyCharm.

02

La liste d’identifiants est longue

Fournisseurs cloud, GitHub/GitLab/Bitbucket, npm/Maven/NuGet/PyPI, registres de conteneurs, Slack, webhooks, SSH, clés de signature.

03

Les IoC ne blanchissent pas

Quelques IP liées à l’exploitation. Liste non exhaustive. Leur absence ne prouve pas qu’un système est intact.

Limites

Pas de clôture sur le S3 client, pas de fin d’enquête. Pour une courte réunion sans mur de compte, wbstorm est un identifiant de salle — voir confidentialité sans compte et créer ou rejoindre une salle.

# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
TeamCity Cloud était-il touché ?

L’avis de juillet disait aucune action pour le Cloud. Cet incident concerne TeamCity non patché dans Cadence hébergé.

Des secrets de production ont-ils été extraits ?

La mise à jour du 31 août ne voit pas de preuve d’extraction, secrets inclus, depuis l’environnement actuel. Sauvegarde et données personnelles sont confirmées. L’enquête reste ouverte.

Est-ce un mode d’emploi produit ?

Non. Seulement le texte public de l’incident. Pas d’étapes d’exploitation ni de réponse.

Démarrer une réunion gratuite