JetBrains Cadence事故是什么:2026年TeamCity CVE全解析

JetBrains 8月底确认 Cadence 被 CVE-2026-63077 打穿。公告写未打补丁、个人数据被取走,以及一份 2024 年备份被攻破。调查仍在进行。

2026 年 8 月,JetBrains 确认托管服务 Cadence 被 CVE-2026-63077 打穿。编排用的是未打补丁的 TeamCity,不是别的产品线。

官网 8 月 31 日 12:56 CEST 更新仍写调查进行中。下面按公告核对谁、何时、取走了什么,不写成应急手册。

官方公告时间线暴露范围

公开材料写了什么

8/8–24
官方写的受影响时段
8/31
公告最近一次标注更新
2024
被攻破的完整备份年份
条目官方写法边界
主机api.cadence.jetbrains.com原文写目前限于该主机相关数据
漏洞CVE-2026-63077TeamCity On-Premises;Cloud 按七月公告不受影响
发现 / 下线8月23日发现,8月24日下线活动从 8月8日算起
当前环境尚未发现抽出含密钥的数据8月31日更新,调查未结束

怎么读这条事故

  1. 1

    产品是 Cadence,洞在 TeamCity

    Cadence 是可选 PyCharm 插件后面的托管算力。公告写它用 TeamCity 编排任务。七月补丁是 2025.11.7 与 2026.1.3,另有安全补丁插件。

  2. 2

    失败点写得很直白

    原文:「服务器本应在漏洞响应中打补丁,但没有打。」下线与作废插件令牌发生在 8 月 24 日。

  3. 3

    个人数据与备份是已确认项

    用户名、真名、邮箱、最近登录时间与最近访问 IP 被取出。2024 年完整备份被攻破,备份里的凭证、配置、产物与日志都要当可能暴露。

  4. 4

    云侧范围仍在扩写

    备份中的 AWS IAM 用户(含员工)被攻破。JetBrains 侧 Cadence 用的 S3 被访问。客户自有桶是否被读,原文写还不知道。

公告还点了什么

01

对用户的建议句

轮换可能用于 Cadence 执行的密钥;把执行输入输出当不可信;检查云账户、仓库与同步进 Cadence 的项目文件。

02

凭证清单很长

原文点名云厂商、GitHub/GitLab/Bitbucket、npm/Maven/NuGet/PyPI、容器仓库,以及 Slack、Webhook、SSH 与签名密钥等。

03

IoC 不是结案证明

公告列了若干利用相关 IP,并写清单不穷尽,没有这些指标也不能证明未受影响。

边界

原文没有写客户自有 S3 是否被读完,也没有结案。需要短会且不想再开一套账号时,回 wbstorm 用房间号即可,另见 免账号与隐私 和 创建或加入房间。

# 来源
# JetBrains Blog, 2026-08-31: Security Incident Affecting JetBrains Cadence
# JetBrains TeamCity Blog, 2026-07: CVE-2026-63077
TeamCity Cloud 受影响吗?

七月官方漏洞公告写 TeamCity Cloud 客户无需操作。这次事故写的是托管 Cadence 环境里未打补丁的 TeamCity。

当前生产环境的密钥被抽走了吗?

8月31日更新写:尚未发现从当前 Cadence 环境抽出含密钥在内的数据。备份与个人数据是已确认项。调查未结束。

这是产品使用教程吗?

不是。本文只核对公开事故说明,不写利用或应急步骤。

创建房间