Atacantes violaram o JetBrains Cadence por meio do TeamCity sem patch, extraindo credenciais da AWS

🇧🇷 PT 🇺🇸 EN

Sat, 05 Sep 2026

← Voltar

Resumo Executivo

A JetBrains está pedindo aos usuários do Cadence que revoguem e alternem todas as credenciais após um incidente de segurança no mês passado, no qual agentes de ameaças não identificados exploraram uma vulnerabilidade crítica recentemente divulgada no TeamCity para violar seu próprio ambiente. "Os usuários do Cadence devem revogar ou alternar imediatamente todos

Detalhes

A JetBrains está pedindo aos usuários do Cadence que revoguem e alternem todas as credenciais após um incidente de segurança no mês passado, no qual agentes de ameaças não identificados exploraram uma vulnerabilidade crítica recentemente divulgada no TeamCity para violar seu próprio ambiente. “Os usuários do Cadence devem revogar ou alternar imediatamente todas as credenciais e segredos que possam ter sido usados ​​para executar suas execuções do Cadence”, disse JetBrains. “Eles também devem tratar todas as execuções, incluindo suas entradas e saídas no seu projeto Cadence, como potencialmente não confiáveis”. “À medida que os atores da ameaça obtiveram acesso ao servidor Cadence, quaisquer credenciais ou segredos armazenados no Cadence, contidos no backup comprometido ou disponibilizados para execuções no servidor afetado devem ser considerados comprometidos e devem ser revogados ou alternados.” Cadence é um serviço de computação em nuvem hospedado pela JetBrains que se integra ao PyCharm por meio de um plug-in opcional para permitir que os desenvolvedores executem aprendizado de máquina e cargas de trabalho pesadas em GPUs em nuvem diretamente de seu IDE.

O ataque, de acordo com a empresa de desenvolvimento de software, envolveu a exploração de CVE-2026-63077 (pontuação CVSS: 9,8) para violar os ambientes Cadence afetados. A desserialização da vulnerabilidade de dados não confiáveis ​​pode permitir que um invasor não autenticado com acesso a um servidor TeamCity ignore as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity. Desde então, a falha de segurança está sob exploração ativa, com a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionando-a ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 5 de agosto de 2026. A exploração foi descoberta pela JetBrains em 23 de agosto de 2026.

Em atualizações subsequentes, JetBrains disse que o ator da ameaça acessou dados contidos no backup do servidor Cadence de 2024 e que obteve acesso não autorizado que poderia tê-los permitido para acessar o armazenamento contendo dados associados aos usuários atuais do Cadence, incluindo endereços de e-mail, código-fonte do projeto e credenciais. “Isso afeta o mesmo grupo de usuários que contatamos diretamente anteriormente”, disse Daniel Gallo, líder de engenharia de soluções da JetBrains. “Essas descobertas não identificaram nenhum usuário afetado adicional. Por precaução, estamos tratando os dados armazenados lá como potencialmente expostos”.

Algumas das informações que o ator da ameaça foi “confirmado” ter acessado ou comprometido – a JetBrains também alertou que os invasores podem ter acessado o código-fonte sincronizado dos projetos PyCharm para o servidor afetado. Isso abrange cenários em que os usuários confiaram no PyCharm para fazer upload ou sincronizar arquivos de projeto para execução no Cadence, o que significa que as ações podem ter exposto inadvertidamente código, credenciais ou configurações. Não está claro quem está por trás da atividade. No entanto, a JetBrains disse que a invasão ocorreu entre 8 e 24 de agosto de 2026.

O servidor Cadence explorado (“api.cadence.jetbrains.com”) foi colocado offline desde então. A empresa admitiu que o servidor em questão deveria ter sido corrigido como parte de seus próprios esforços de resposta a vulnerabilidades, mas não compartilhou nenhum detalhe sobre o motivo pelo qual isso não aconteceu. A JetBrains também invalidou todos os tokens de acesso usados ​​pelo plugin JetBrains Cadence no PyCharm para se conectar ao Cadence. Ele compartilhou os seguintes indicadores de comprometimento - além de alternar todas as credenciais, os usuários estão sendo solicitados a revisar os sistemas conectados em busca de atividades suspeitas, especificamente contas AWS, buckets S3, ambientes de implantação, registros de pacotes/contêineres e outros sistemas que são acessíveis usando as credenciais revogadas, auditar repositórios de código-fonte para quaisquer alterações não autorizadas durante o período de tempo e tratar todas as execuções como potencialmente não confiáveis.

“As prováveis ​​consequências da exposição de dados pessoais incluem um risco aumentado de phishing direcionado, engenharia social, falsificação de identidade e outras comunicações não solicitadas ou maliciosas usando os nomes e endereços de e-mail afetados”, disse JetBrains. Veja como testar novos CVEs novamente instale seu ambiente, confirme o que os invasores podem realmente explorar e corrija as exposições que representam o maior risco. Aprenda como identificar riscos exploráveis ​​com mais rapidez, priorizar o que é mais importante e reduzir a exposição antes que ataques alimentados por IA acelerem a ameaça. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.