JetBrains Cadence事故是什麼:2026年TeamCity CVE全解析
JetBrains 8月底確認 Cadence 被 CVE-2026-63077 打穿。公告寫未打補丁、個人資料被取走,以及一份 2024 年備份被攻破。調查仍在進行。
2026 年 8 月,JetBrains 確認託管服務 Cadence 被 CVE-2026-63077 打穿。編排用的是未打補丁的 TeamCity,不是別的產品線。
官網 8 月 31 日 12:56 CEST 更新仍寫調查進行中。下面按公告核對誰、何時、取走了什麼,不寫成應急手冊。
公開材料寫了什麼
| 條目 | 官方寫法 | 邊界 |
|---|---|---|
| 主機 | api.cadence.jetbrains.com | 原文寫目前限於該主機相關資料 |
| 漏洞 | CVE-2026-63077 | TeamCity On-Premises;Cloud 按七月公告不受影響 |
| 發現 / 下線 | 8月23日發現,8月24日下線 | 活動從 8月8日算起 |
| 目前環境 | 尚未發現抽出含密鑰的資料 | 8月31日更新,調查未結束 |
怎麼讀這條事故
- 1
產品是 Cadence,洞在 TeamCity
Cadence 是可選 PyCharm 外掛後面的託管算力。公告寫它用 TeamCity 編排任務。七月補丁是 2025.11.7 與 2026.1.3,另有安全補丁外掛。
- 2
失敗點寫得很直白
原文:「伺服器本應在漏洞回應中打補丁,但沒有打。」下線與作廢外掛權杖發生在 8 月 24 日。
- 3
個人資料與備份是已確認項
使用者名稱、真名、信箱、最近登入時間與最近存取 IP 被取出。2024 年完整備份被攻破,備份裡的憑證、設定、產物與日誌都要當可能暴露。
- 4
雲側範圍仍在擴寫
備份中的 AWS IAM 使用者(含員工)被攻破。JetBrains 側 Cadence 用的 S3 被存取。客戶自有桶是否被讀,原文寫還不知道。
公告還點了什麼
對使用者的建議句
輪替可能用於 Cadence 執行的密鑰;把執行輸入輸出當不可信;檢查雲帳戶、倉庫與同步進 Cadence 的專案檔。
憑證清單很長
原文點名雲廠商、GitHub/GitLab/Bitbucket、npm/Maven/NuGet/PyPI、容器倉庫,以及 Slack、Webhook、SSH 與簽署金鑰等。
IoC 不是結案證明
公告列了若干利用相關 IP,並寫清單不窮盡,沒有這些指標也不能證明未受影響。
邊界
原文沒有寫客戶自有 S3 是否被讀完,也沒有結案。需要短會且不想再開一套帳號時,回 wbstorm 用房間號即可,另見 免帳號與隱私 和 建立或加入房間。
# 來源
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077TeamCity Cloud 受影響嗎?
七月官方漏洞公告寫 TeamCity Cloud 客戶無需操作。這次事故寫的是託管 Cadence 環境裡未打補丁的 TeamCity。
目前生產環境的密鑰被抽走了嗎?
8月31日更新寫:尚未發現從目前 Cadence 環境抽出含密鑰在內的資料。備份與個人資料是已確認項。調查未結束。
這是產品使用教學嗎?
不是。本文只核對公開事故說明,不寫利用或應急步驟。