Инцидент JetBrains Cadence 2026: разбор CVE-2026-63077 TeamCity

JetBrains подтвердила удар по Cadence через CVE-2026-63077. Блог пишет о пропущенном патче, вынутых персональных данных и бэкапе 2024 года. Расследование открыто.

В августе 2026 JetBrains подтвердила, что размещённый Cadence был взломан через CVE-2026-63077. Слой оркестрации — непропатченный TeamCity, не другая линейка.

Обновление 31 августа 2026, 12:56 CEST, всё ещё держит расследование открытым. Это сверка кто / когда / что взяли, не runbook.

Официальное уведомлениеХронологияЭкспозиция

Что печатает публичный текст

8/8–24
Затронутый период в уведомлении
8/31
Последний штамп блога
2024
Год полного бэкапа
ПунктОфициальная формулировкаГраница
Хостapi.cadence.jetbrains.comПока инцидент ограничен данными этого хоста
CVECVE-2026-63077On-Premises; Cloud в июле без действий
Находка / офлайнНайдено 23-го, офлайн 24-гоАктивность с 8 августа
Текущая средаНет доказательств вынутых секретовОбновление 31 авг.; расследование открыто

Как читать инцидент

  1. 1

    Продукт Cadence, дыра TeamCity

    Cadence — размещённые мощности за необязательным плагином. Текст называет TeamCity оркестратором. Июльские фиксы: 2025.11.7 и 2026.1.3 плюс плагин патча.

  2. 2

    Промах назван прямо

    Цитата: сервер должен был быть пропатчен в рамках ответа, но не был. Офлайн и аннулирование токенов — 24 августа.

  3. 3

    Персональные данные и бэкап подтверждены

    Имена, почта, последние входы и IP извлечены. Полный бэкап 2024 скомпрометирован. Секреты, конфиг, артефакты и логи в нём считать раскрытыми.

  4. 4

    Облачная сторона ещё дописывается

    AWS IAM в бэкапе, включая сотрудников, скомпрометированы. S3 Cadence у JetBrains читался. Бакеты клиентов: текст пока не знает.

Что ещё помечает уведомление

01

Совет пользователям

Ротировать секреты запусков Cadence. Не доверять входам и выходам. Проверить облачные аккаунты, репозитории и файлы, синхронизированные из PyCharm.

02

Список учёток длинный

Облачные вендоры, GitHub/GitLab/Bitbucket, npm/Maven/NuGet/PyPI, контейнерные реестры, Slack, вебхуки, SSH, ключи подписи.

03

IoC — не оправдательный приговор

Несколько IP, связанных с эксплуатацией. Список не исчерпывающий. Их отсутствие не доказывает, что система не затронута.

Границы

Нет закрытия по клиентскому S3 и нет конца расследования. Для короткой встречи без стены аккаунта wbstorm — это ID комнаты; см. приватность без аккаунта и создать или войти в комнату.

# Sources
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
Затронут ли TeamCity Cloud?

Июльское уведомление говорило, что клиентам Cloud действий не нужно. Этот инцидент — о непропатченном TeamCity внутри размещённого Cadence.

Вынули ли секреты из живой среды?

Обновление 31 августа не видит доказательств извлечения данных, включая секреты, из текущей среды Cadence. Бэкап и персональные данные подтверждены. Расследование открыто.

Это инструкция по продукту?

Нет. Только сверка публичного текста инцидента. Без шагов эксплуатации или реагирования.

Начать бесплатную встречу