JetBrains Cadence事故是什么:2026年TeamCity CVE全解析
JetBrains 8月底确认 Cadence 被 CVE-2026-63077 打穿。公告写未打补丁、个人数据被取走,以及一份 2024 年备份被攻破。调查仍在进行。
2026 年 8 月,JetBrains 确认托管服务 Cadence 被 CVE-2026-63077 打穿。编排用的是未打补丁的 TeamCity,不是别的产品线。
官网 8 月 31 日 12:56 CEST 更新仍写调查进行中。下面按公告核对谁、何时、取走了什么,不写成应急手册。
公开材料写了什么
| 条目 | 官方写法 | 边界 |
|---|---|---|
| 主机 | api.cadence.jetbrains.com | 原文写目前限于该主机相关数据 |
| 漏洞 | CVE-2026-63077 | TeamCity On-Premises;Cloud 按七月公告不受影响 |
| 发现 / 下线 | 8月23日发现,8月24日下线 | 活动从 8月8日算起 |
| 当前环境 | 尚未发现抽出含密钥的数据 | 8月31日更新,调查未结束 |
怎么读这条事故
- 1
产品是 Cadence,洞在 TeamCity
Cadence 是可选 PyCharm 插件后面的托管算力。公告写它用 TeamCity 编排任务。七月补丁是 2025.11.7 与 2026.1.3,另有安全补丁插件。
- 2
失败点写得很直白
原文:「服务器本应在漏洞响应中打补丁,但没有打。」下线与作废插件令牌发生在 8 月 24 日。
- 3
个人数据与备份是已确认项
用户名、真名、邮箱、最近登录时间与最近访问 IP 被取出。2024 年完整备份被攻破,备份里的凭证、配置、产物与日志都要当可能暴露。
- 4
云侧范围仍在扩写
备份中的 AWS IAM 用户(含员工)被攻破。JetBrains 侧 Cadence 用的 S3 被访问。客户自有桶是否被读,原文写还不知道。
公告还点了什么
对用户的建议句
轮换可能用于 Cadence 执行的密钥;把执行输入输出当不可信;检查云账户、仓库与同步进 Cadence 的项目文件。
凭证清单很长
原文点名云厂商、GitHub/GitLab/Bitbucket、npm/Maven/NuGet/PyPI、容器仓库,以及 Slack、Webhook、SSH 与签名密钥等。
IoC 不是结案证明
公告列了若干利用相关 IP,并写清单不穷尽,没有这些指标也不能证明未受影响。
边界
原文没有写客户自有 S3 是否被读完,也没有结案。需要短会且不想再开一套账号时,回 wbstorm 用房间号即可,另见 免账号与隐私 和 创建或加入房间。
# 来源
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077TeamCity Cloud 受影响吗?
七月官方漏洞公告写 TeamCity Cloud 客户无需操作。这次事故写的是托管 Cadence 环境里未打补丁的 TeamCity。
当前生产环境的密钥被抽走了吗?
8月31日更新写:尚未发现从当前 Cadence 环境抽出含密钥在内的数据。备份与个人数据是已确认项。调查未结束。
这是产品使用教程吗?
不是。本文只核对公开事故说明,不写利用或应急步骤。