JetBrains Cadence侵害とは:2026年TeamCity CVEの全解説
JetBrainsはCadenceがCVE-2026-63077で突かれたと認めた。告知は未パッチ、個人データ持ち出し、2024年バックアップ侵害を書く。調査は継続中。
2026年8月、JetBrainsはホスト型CadenceがCVE-2026-63077で侵害されたと確認した。編成層は未パッチのTeamCityであり、別製品ではない。
2026年8月31日12:56 CEST更新でも調査は継続中とある。誰が、いつ、何を取ったかの照合であり、手順書ではない。
公開文が書いたこと
| 項目 | 公式の文言 | 境界 |
|---|---|---|
| ホスト | api.cadence.jetbrains.com | 現時点ではこのホスト関連データに限定 |
| CVE | CVE-2026-63077 | On-Premises。Cloudは7月告知で対応不要 |
| 発見 / 停止 | 23日発見、24日停止 | 活動は8月8日から |
| 現行環境 | 秘密抜き出しの証拠なし | 8月31日更新、調査継続 |
事故の読み方
- 1
製品はCadence、穴はTeamCity
Cadenceは任意プラグイン背後のホスト計算。告知はTeamCityがジョブを編成すると書く。7月修正は2025.11.7と2026.1.3、加えてセキュリティパッチプラグイン。
- 2
失敗は率直に書かれている
原文:サーバは対応の一環でパッチすべきだったが、されなかった。停止とプラグイントークン無効化は8月24日。
- 3
個人データとバックアップは確定項
ユーザー名、実名、メール、最終ログイン、最終アクセスIPが取り出された。2024年の完全バックアップが侵害された。その中の資格情報、設定、成果物、ログは露出として扱う。
- 4
クラウド側はまだ書き足されている
バックアップ内のAWS IAM(一部社員含む)が侵害された。JetBrains側のCadence用S3がアクセスされた。顧客バケットは「まだ分からない」とある。
告知がさらに示したこと
利用者への文
Cadence実行で使った秘密をローテし、入出力を信頼せず、クラウド口座、リポジトリ、PyCharmから同期したファイルを点検する。
資格情報の列は長い
クラウド、GitHub/GitLab/Bitbucket、npm/Maven/NuGet/PyPI、コンテナレジストリ、Slack、Webhook、SSH、署名鍵が名指しされる。
IoCは無罪証明ではない
侵害関連IPがいくつか列挙される。網羅ではない。指標が無くても無傷とは言えない、とある。
境界
顧客S3の範囲も調査の終結も書いていない。アカウント壁のない短い会議だけならwbstormの部屋IDで足りる。アカウントなしのプライバシーと部屋の作成と参加も参照。
# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077TeamCity Cloudは影響を受けたか。
7月告知はCloud顧客に対応不要と書いた。今回はホスト型Cadence内の未パッチTeamCityである。
現行本番の秘密は抜き出されたか。
8月31日更新は、現行Cadence環境から秘密を含むデータが抜き出された証拠は無いと書く。バックアップと個人データは確定。調査は続く。
製品の使い方記事か。
違う。公開事故文の照合だけであり、攻撃や対応の手順は書かない。