JetBrains Cadence侵害とは:2026年TeamCity CVEの全解説

JetBrainsはCadenceがCVE-2026-63077で突かれたと認めた。告知は未パッチ、個人データ持ち出し、2024年バックアップ侵害を書く。調査は継続中。

2026年8月、JetBrainsはホスト型CadenceがCVE-2026-63077で侵害されたと確認した。編成層は未パッチのTeamCityであり、別製品ではない。

2026年8月31日12:56 CEST更新でも調査は継続中とある。誰が、いつ、何を取ったかの照合であり、手順書ではない。

公式告知時系列露出範囲

公開文が書いたこと

8/8–24
告知上の影響期間
8/31
ブログの最新更新印
2024
侵害された完全バックアップの年
項目公式の文言境界
ホストapi.cadence.jetbrains.com現時点ではこのホスト関連データに限定
CVECVE-2026-63077On-Premises。Cloudは7月告知で対応不要
発見 / 停止23日発見、24日停止活動は8月8日から
現行環境秘密抜き出しの証拠なし8月31日更新、調査継続

事故の読み方

  1. 1

    製品はCadence、穴はTeamCity

    Cadenceは任意プラグイン背後のホスト計算。告知はTeamCityがジョブを編成すると書く。7月修正は2025.11.7と2026.1.3、加えてセキュリティパッチプラグイン。

  2. 2

    失敗は率直に書かれている

    原文:サーバは対応の一環でパッチすべきだったが、されなかった。停止とプラグイントークン無効化は8月24日。

  3. 3

    個人データとバックアップは確定項

    ユーザー名、実名、メール、最終ログイン、最終アクセスIPが取り出された。2024年の完全バックアップが侵害された。その中の資格情報、設定、成果物、ログは露出として扱う。

  4. 4

    クラウド側はまだ書き足されている

    バックアップ内のAWS IAM(一部社員含む)が侵害された。JetBrains側のCadence用S3がアクセスされた。顧客バケットは「まだ分からない」とある。

告知がさらに示したこと

01

利用者への文

Cadence実行で使った秘密をローテし、入出力を信頼せず、クラウド口座、リポジトリ、PyCharmから同期したファイルを点検する。

02

資格情報の列は長い

クラウド、GitHub/GitLab/Bitbucket、npm/Maven/NuGet/PyPI、コンテナレジストリ、Slack、Webhook、SSH、署名鍵が名指しされる。

03

IoCは無罪証明ではない

侵害関連IPがいくつか列挙される。網羅ではない。指標が無くても無傷とは言えない、とある。

境界

顧客S3の範囲も調査の終結も書いていない。アカウント壁のない短い会議だけならwbstormの部屋IDで足りる。アカウントなしのプライバシーと部屋の作成と参加も参照。

# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
TeamCity Cloudは影響を受けたか。

7月告知はCloud顧客に対応不要と書いた。今回はホスト型Cadence内の未パッチTeamCityである。

現行本番の秘密は抜き出されたか。

8月31日更新は、現行Cadence環境から秘密を含むデータが抜き出された証拠は無いと書く。バックアップと個人データは確定。調査は続く。

製品の使い方記事か。

違う。公開事故文の照合だけであり、攻撃や対応の手順は書かない。

無料で会議を開始