Инцидент JetBrains Cadence 2026: разбор CVE-2026-63077 TeamCity
JetBrains подтвердила удар по Cadence через CVE-2026-63077. Блог пишет о пропущенном патче, вынутых персональных данных и бэкапе 2024 года. Расследование открыто.
В августе 2026 JetBrains подтвердила, что размещённый Cadence был взломан через CVE-2026-63077. Слой оркестрации — непропатченный TeamCity, не другая линейка.
Обновление 31 августа 2026, 12:56 CEST, всё ещё держит расследование открытым. Это сверка кто / когда / что взяли, не runbook.
Что печатает публичный текст
| Пункт | Официальная формулировка | Граница |
|---|---|---|
| Хост | api.cadence.jetbrains.com | Пока инцидент ограничен данными этого хоста |
| CVE | CVE-2026-63077 | On-Premises; Cloud в июле без действий |
| Находка / офлайн | Найдено 23-го, офлайн 24-го | Активность с 8 августа |
| Текущая среда | Нет доказательств вынутых секретов | Обновление 31 авг.; расследование открыто |
Как читать инцидент
- 1
Продукт Cadence, дыра TeamCity
Cadence — размещённые мощности за необязательным плагином. Текст называет TeamCity оркестратором. Июльские фиксы: 2025.11.7 и 2026.1.3 плюс плагин патча.
- 2
Промах назван прямо
Цитата: сервер должен был быть пропатчен в рамках ответа, но не был. Офлайн и аннулирование токенов — 24 августа.
- 3
Персональные данные и бэкап подтверждены
Имена, почта, последние входы и IP извлечены. Полный бэкап 2024 скомпрометирован. Секреты, конфиг, артефакты и логи в нём считать раскрытыми.
- 4
Облачная сторона ещё дописывается
AWS IAM в бэкапе, включая сотрудников, скомпрометированы. S3 Cadence у JetBrains читался. Бакеты клиентов: текст пока не знает.
Что ещё помечает уведомление
Совет пользователям
Ротировать секреты запусков Cadence. Не доверять входам и выходам. Проверить облачные аккаунты, репозитории и файлы, синхронизированные из PyCharm.
Список учёток длинный
Облачные вендоры, GitHub/GitLab/Bitbucket, npm/Maven/NuGet/PyPI, контейнерные реестры, Slack, вебхуки, SSH, ключи подписи.
IoC — не оправдательный приговор
Несколько IP, связанных с эксплуатацией. Список не исчерпывающий. Их отсутствие не доказывает, что система не затронута.
Границы
Нет закрытия по клиентскому S3 и нет конца расследования. Для короткой встречи без стены аккаунта wbstorm — это ID комнаты; см. приватность без аккаунта и создать или войти в комнату.
# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077Затронут ли TeamCity Cloud?
Июльское уведомление говорило, что клиентам Cloud действий не нужно. Этот инцидент — о непропатченном TeamCity внутри размещённого Cadence.
Вынули ли секреты из живой среды?
Обновление 31 августа не видит доказательств извлечения данных, включая секреты, из текущей среды Cadence. Бэкап и персональные данные подтверждены. Расследование открыто.
Это инструкция по продукту?
Нет. Только сверка публичного текста инцидента. Без шагов эксплуатации или реагирования.