Segurança

Ataque à Cadence, da JetBrains, explora falha não corrigida no TeamCity e extrai credenciais da AWS

A JetBrains está orientando usuários do Cadence a revogar e rotacionar todas as credenciais após um incidente de segurança ocorrido no mês passado, no qual agentes maliciosos não identificados exploraram uma vulnerabilidade crítica recém-divulgada no TeamCity para invadir o próprio ambiente da empresa.


Ravie Lakshmanan Domingo - 06 de Setembro de 2026 às 16:38
The Hacker News

A JetBrains está orientando usuários do Cadence a revogar e rotacionar todas as credenciais após um incidente de segurança ocorrido no mês passado, no qual agentes maliciosos não identificados exploraram uma vulnerabilidade crítica recém-divulgada no TeamCity para invadir o próprio ambiente da empresa.

"Os usuários do Cadence devem revogar ou rotacionar imediatamente todas as credenciais e segredos que possam ter sido usados para executar suas cargas de trabalho no Cadence", afirmou a JetBrains. "Também devem tratar todas as execuções, incluindo suas entradas e saídas no projeto do Cadence, como potencialmente não confiáveis."

"Como os invasores obtiveram acesso ao servidor do Cadence, quaisquer credenciais ou segredos armazenados no Cadence, contidos no backup comprometido ou disponibilizados para execuções no servidor afetado devem ser considerados comprometidos e precisam ser revogados ou rotacionados."

O Cadence é um serviço de computação em nuvem hospedado pela JetBrains que se integra ao PyCharm por meio de um plugin opcional, permitindo que desenvolvedores executem cargas de trabalho de aprendizado de máquina e de alto consumo diretamente em GPUs na nuvem a partir de sua IDE (Ambiente Integrado de Desenvolvimento).

De acordo com a empresa de desenvolvimento de software, o ataque envolveu a exploração da CVE-2026-63077 (Common Vulnerabilities and Exposures, ou "Vulnerabilidades e Exposições Comuns"), com pontuação CVSS (Common Vulnerability Scoring System, ou "Sistema Comum de Pontuação de Vulnerabilidades") de 9,8, para invadir os ambientes do Cadence afetados. A vulnerabilidade, relacionada à desserialização de dados não confiáveis, pode permitir que um invasor não autenticado com acesso a um servidor TeamCity contorne verificações de autenticação e execute comandos arbitrários no sistema operacional com os privilégios do processo do servidor TeamCity.

A falha de segurança passou a ser explorada ativamente em larga escala desde então, e a CISA (Cybersecurity and Infrastructure Security Agency, ou "Agência de Segurança Cibernética e de Infraestrutura" dos Estados Unidos) incluiu a vulnerabilidade em seu catálogo KEV (Known Exploited Vulnerabilities, ou "Vulnerabilidades Conhecidas Exploradas") no dia 5 de agosto de 2026. A exploração foi descoberta pela JetBrains em 23 de agosto de 2026.

Em atualizações posteriores, a JetBrains informou que o agente malicioso acessou dados contidos no backup do servidor do Cadence de 2024 e que obteve acesso não autorizado que poderia ter permitido alcançar armazenamentos com dados associados aos usuários atuais do Cadence, incluindo endereços de e-mail, código-fonte de projetos e credenciais.

"Isso afeta o mesmo grupo de usuários que contatamos anteriormente de forma direta", disse Daniel Gallo, líder de Engenharia de Soluções da JetBrains. "As análises não identificaram nenhum outro usuário afetado. Como precaução, estamos tratando os dados armazenados ali como potencialmente expostos."

Algumas das informações que o agente malicioso teve acesso ou que foram comprometidas, já confirmadas:

  • Dados pessoais, incluindo nomes de usuário, nomes reais, endereços de e-mail, registros de data e hora do último login e endereços IP de último acesso;
  • Um backup completo do servidor do Cadence datado de 2024, que contém credenciais, configurações, artefatos, logs ou outros dados;
  • Vários usuários AWS IAM (Identity and Access Management, ou "Gerenciamento de Identidade e Acesso") e credenciais/segredos associados utilizados com o Cadence, extraídos do backup de 2024, incluindo usuários IAM pertencentes a funcionários da JetBrains que usavam o serviço;
  • Arquivos armazenados em buckets S3 (Simple Storage Service, ou "Serviço de Armazenamento Simples") dentro das contas AWS da JetBrains utilizadas pelo Cadence.

A JetBrains também alertou que os invasores podem ter acessado o código-fonte sincronizado a partir de projetos do PyCharm para o servidor afetado. Isso abrange cenários em que os usuários contaram com o PyCharm para enviar ou sincronizar arquivos de projeto para execução no Cadence, o que significa que essas ações podem ter exposto inadvertidamente código, credenciais ou configurações.

Não está claro quem está por trás da atividade. No entanto, a JetBrains afirmou que a intrusão ocorreu entre 8 e 24 de agosto de 2026. O servidor do Cadence explorado ("api.cadence.jetbrains.com") foi retirado do ar desde então. A empresa reconheceu que o servidor em questão deveria ter sido corrigido como parte de seus próprios esforços de resposta a vulnerabilidades, mas não compartilhou detalhes sobre por que isso não aconteceu.

A JetBrains também invalidou todos os tokens de acesso usados pelo plugin Cadence da JetBrains no PyCharm para se conectar ao Cadence. A empresa compartilhou os seguintes indicadores de comprometimento:

  • Atividade a partir de 8 de agosto de 2026, em especial autenticações ou atividades usando credenciais previamente armazenadas no Cadence ou acessíveis por meio dele;
  • Endereços IP associados à atividade de exploração observada:
    • 150.109.230.104
    • 43.153.227.206
    • 62.210.127.48
    • 210.247.242.190
    • 15.235.225.205
    • 152.233.30.18
  • Autenticação ou qualquer outra atividade a partir de endereços IP ou locais inesperados;
  • Clones ou downloads inesperados de repositórios, bem como commits inesperados em repositórios;
  • Alterações em segredos, webhooks, colaboradores ou permissões de repositórios;
  • Criação ou modificação de tokens de acesso pessoal, tokens de API (Application Programming Interface, ou "Interface de Programação de Aplicações") ou chaves SSH (Secure Shell, ou "Shell Seguro") em serviços externos;
  • Criação de novas contas de serviço em serviços externos;
  • Mudanças inesperadas em papéis, políticas ou permissões de IAM na nuvem;
  • Acessos inesperados a armazenamento em nuvem, incluindo buckets e objetos S3, em serviços como AWS e Google Cloud;
  • Publicação ou modificação inesperada de pacotes ou releases.

Além de rotacionar todas as credenciais, os usuários estão sendo orientados a revisar os sistemas conectados em busca de atividades suspeitas, especificamente contas AWS, buckets S3, ambientes de implantação, registries de pacotes/contêineres e outros sistemas acessíveis com as credenciais revogadas; a auditar repositórios de código-fonte em busca de alterações não autorizadas no período; e a tratar todas as execuções como potencialmente não confiáveis.

"As prováveis consequências da exposição de dados pessoais incluem um aumento do risco de phishing direcionado, engenharia social, falsificação de identidade e outras comunicações não solicitadas ou maliciosas usando os nomes e endereços de e-mail afetados", afirmou a JetBrains.

JetBrains Segurança TeamCity