JetBrains potvrdil zneužitie chyby TeamCity pri narušení Cadence

Útočníci zneužili kritickú chybu v TeamCity pri útoku na službu JetBrains Cadence. Dotknutí používatelia majú rotovať všetky tajomstvá a poverenia použité v Cadence.

CVE-2026-63077 TeamCity bola podľa JetBrains zneužitá pri narušení služby Cadence, určenej pre cloudové spúšťania. Útočníci získali prístup k serveru api.cadence.jetbrains.com, kde JetBrains evidoval ich aktivitu od 8. augusta 2026. Server spoločnosť odstavila 24. augusta; v najnovšej verejnej aktualizácii z 3. septembra doplnila informácie o exfiltrovaných osobných údajoch a o ďalších dátach, ktoré mohli byť vystavené.

Zraniteľnosť CVE-2026-63077 umožňuje neautentifikované spúšťanie príkazov na zraniteľných inštaláciách TeamCity On-Premises cez protokol agent polling. Ide teda o potvrdené zneužitie kritickej chyby v CI/CD infraštruktúre, nie iba o teoretický scenár.

CVE-2026-63077 TeamCity: čo útočníci získali

JetBrains uviedol, že útočníci získali a exfiltrovali osobné údaje používateľov Cadence. Patrili medzi ne používateľské mená, mená, e-mailové adresy, údaje o poslednom prihlásení a IP adresy.

Pri incidente bola kompromitovaná aj úplná záloha servera Cadence z roku 2024. Podľa JetBrains obsahovala viacero AWS IAM identít a súvisiace prihlasovacie údaje, ktoré služba Cadence používala.

Spoločnosť 3. septembra doplnila, že útočník získal prístup, ktorý mohol umožniť dosiahnuť úložisko s e-mailami, zdrojovým kódom projektov a povereniami súčasných používateľov Cadence. Táto skupina používateľov už bola podľa JetBrains kontaktovaná.

JetBrains však nepotvrdil, že zdrojový kód alebo poverenia z aktuálneho úložiska boli aj preukázateľne exfiltrované. Považuje ich za potenciálne vystavené. Verejne nie je známe ani to, kto útok vykonal a aký bol jeho motív.

Dotknutí používatelia majú rotovať tajomstvá

JetBrains zneplatnil prístupové tokeny pluginu Cadence v PyCharm. Používateľom zároveň odporúča okamžite odvolať alebo rotovať všetky tajomstvá a poverenia použité pri spúšťaniach Cadence.

To zahŕňa najmä cloudové, repozitárové, balíčkové a registračné poverenia, ako aj ďalšie tajomstvá dostupné prostrediu Cadence. Kompromitovaná záloha aj zasiahnuté prostredie totiž mohli takéto údaje obsahovať.

Nie je potvrdené, či útočníci pristúpili k S3 bucketom v AWS účtoch zákazníkov. Riziko sa podľa dostupných informácií týka najmä používateľov, ktorí Cadence nakonfigurovali s vlastnými cloudovými povereniami.

Opravy pre TeamCity On-Premises

Pre CVE-2026-63077 TeamCity sú opravy dostupné vo verziách TeamCity 2025.11.7 a 2026.1.3. Pre inštalácie od verzie 2017.1 JetBrains poskytol bezpečnostný patch plugin.

Správcovia TeamCity On-Premises by mali nasadiť príslušnú opravu alebo patch plugin a preveriť prostredie na možné známky neoprávnenej aktivity, vrátane logov a build agentov. JetBrains uviedol, že dostal hlásenia o aktívnom zneužívaní neopravených serverov.

Ďalšie informácie sa môžu týkať presnejšieho rozsahu exfiltrácie z aktuálneho úložiska Cadence, prípadných indikátorov kompromitácie a dôkazov o zneužití kompromitovaných AWS IAM poverení.

Zdroje

Overené a aktualizované: 05. 09. 2026 21:19

Zdieľanie