JetBrains Cadence事故是什麼:2026年TeamCity CVE全解析

JetBrains 8月底確認 Cadence 被 CVE-2026-63077 打穿。公告寫未打補丁、個人資料被取走,以及一份 2024 年備份被攻破。調查仍在進行。

2026 年 8 月,JetBrains 確認託管服務 Cadence 被 CVE-2026-63077 打穿。編排用的是未打補丁的 TeamCity,不是別的產品線。

官網 8 月 31 日 12:56 CEST 更新仍寫調查進行中。下面按公告核對誰、何時、取走了什麼,不寫成應急手冊。

官方公告時間線暴露範圍

公開材料寫了什麼

8/8–24
官方寫的受影響時段
8/31
公告最近一次標註更新
2024
被攻破的完整備份年份
條目官方寫法邊界
主機api.cadence.jetbrains.com原文寫目前限於該主機相關資料
漏洞CVE-2026-63077TeamCity On-Premises;Cloud 按七月公告不受影響
發現 / 下線8月23日發現,8月24日下線活動從 8月8日算起
目前環境尚未發現抽出含密鑰的資料8月31日更新,調查未結束

怎麼讀這條事故

  1. 1

    產品是 Cadence,洞在 TeamCity

    Cadence 是可選 PyCharm 外掛後面的託管算力。公告寫它用 TeamCity 編排任務。七月補丁是 2025.11.7 與 2026.1.3,另有安全補丁外掛。

  2. 2

    失敗點寫得很直白

    原文:「伺服器本應在漏洞回應中打補丁,但沒有打。」下線與作廢外掛權杖發生在 8 月 24 日。

  3. 3

    個人資料與備份是已確認項

    使用者名稱、真名、信箱、最近登入時間與最近存取 IP 被取出。2024 年完整備份被攻破,備份裡的憑證、設定、產物與日誌都要當可能暴露。

  4. 4

    雲側範圍仍在擴寫

    備份中的 AWS IAM 使用者(含員工)被攻破。JetBrains 側 Cadence 用的 S3 被存取。客戶自有桶是否被讀,原文寫還不知道。

公告還點了什麼

01

對使用者的建議句

輪替可能用於 Cadence 執行的密鑰;把執行輸入輸出當不可信;檢查雲帳戶、倉庫與同步進 Cadence 的專案檔。

02

憑證清單很長

原文點名雲廠商、GitHub/GitLab/Bitbucket、npm/Maven/NuGet/PyPI、容器倉庫,以及 Slack、Webhook、SSH 與簽署金鑰等。

03

IoC 不是結案證明

公告列了若干利用相關 IP,並寫清單不窮盡,沒有這些指標也不能證明未受影響。

邊界

原文沒有寫客戶自有 S3 是否被讀完,也沒有結案。需要短會且不想再開一套帳號時,回 wbstorm 用房間號即可,另見 免帳號與隱私 和 建立或加入房間。

# 來源
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
TeamCity Cloud 受影響嗎?

七月官方漏洞公告寫 TeamCity Cloud 客戶無需操作。這次事故寫的是託管 Cadence 環境裡未打補丁的 TeamCity。

目前生產環境的密鑰被抽走了嗎?

8月31日更新寫:尚未發現從目前 Cadence 環境抽出含密鑰在內的資料。備份與個人資料是已確認項。調查未結束。

這是產品使用教學嗎?

不是。本文只核對公開事故說明,不寫利用或應急步驟。

建立房間