JetBrains Cadence 침해란?: 2026년 TeamCity CVE 전 해설

JetBrains는 Cadence가 CVE-2026-63077로 뚫렸다고 확인했다. 공지는 미패치, 개인정보 유출, 2024년 백업 침해를 적는다. 조사는 진행 중이다.

2026년 8월 JetBrains는 호스팅 Cadence가 CVE-2026-63077로 침해됐다고 확인했다. 오케스트레이션 층은 패치되지 않은 TeamCity이며 다른 제품이 아니다.

2026년 8월 31일 12:56 CEST 업데이트도 조사가 진행 중이라고 한다. 누가, 언제, 무엇을 가져갔는지 대조일 뿐 런북이 아니다.

공식 공지타임라인노출 범위

공개문이 적은 것

8/8–24
공지의 영향 기간
8/31
블로그 최신 갱신 표시
2024
침해된 전체 백업 연도
항목공식 문구경계
호스트api.cadence.jetbrains.com지금은 이 호스트 관련 데이터로 한정
CVECVE-2026-63077On-Premises. Cloud는 7월에 조치 불필요
발견 / 중단23일 발견, 24일 중단활동은 8월 8일부터
현재 환경비밀 유출 증거 없음8월 31일 갱신, 조사 진행

사고를 읽는 법

  1. 1

    제품은 Cadence, 구멍은 TeamCity

    Cadence는 선택 플러그인 뒤의 호스팅 계산이다. 공지는 TeamCity가 작업을 짠다고 한다. 7월 수정은 2025.11.7과 2026.1.3, 그리고 보안 패치 플러그인이다.

  2. 2

    실패는 직설적이다

    원문: 서버는 대응의 일환으로 패치됐어야 했지만 되지 않았다. 중단과 플러그인 토큰 무효화는 8월 24일이다.

  3. 3

    개인정보와 백업은 확인항

    사용자 이름, 실명, 이메일, 최근 로그인, 최근 접속 IP가 추출됐다. 2024년 전체 백업이 침해됐다. 그 안의 자격 증명, 설정, 산출물, 로그는 노출로 다룬다.

  4. 4

    클라우드 쪽은 아직 쓰이는 중

    백업의 AWS IAM(일부 직원 포함)이 침해됐다. JetBrains 쪽 Cadence S3가 접근됐다. 고객 버킷은 아직 모른다고 한다.

공지가 더 짚은 것

01

사용자 문장

Cadence 실행에 썼을 비밀을 교체하고, 입출력을 신뢰하지 않으며, 클라우드 계정·저장소·PyCharm에서 동기화한 파일을 점검한다.

02

자격 증명 목록이 길다

클라우드, GitHub/GitLab/Bitbucket, npm/Maven/NuGet/PyPI, 컨테이너 레지스트리, Slack, 웹훅, SSH, 서명 키가 거론된다.

03

IoC는 무혐의 증명이 아니다

침해 관련 IP 몇 개가 있다. 목록은 완전하지 않다. 지표가 없다고 무사하다고 할 수 없다고 한다.

경계

고객 S3 범위도 조사 종결도 없다. 계정 벽 없는 짧은 회의만 필요하면 wbstorm 방 번호면 된다. 계정 없는 프라이버시와 방 만들기와 참가도 보라.

# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
TeamCity Cloud가 영향받았나.

7월 공지는 Cloud 고객에게 조치가 필요 없다고 했다. 이번 사고는 호스팅 Cadence 안의 미패치 TeamCity다.

현재 운영 비밀이 빠져나갔나.

8월 31일 업데이트는 현재 Cadence 환경에서 비밀을 포함한 데이터가 빠져나갔다는 증거가 없다고 한다. 백업과 개인정보는 확인됐다. 조사는 열려 있다.

제품 사용법인가.

아니다. 공개 사고문 대조일 뿐이며 공격이나 대응 단계는 쓰지 않는다.

무료로 회의 시작