
Коротко о главномРазвернутьСвернуть
- JetBrains 1 сентября обновила отчёт о взломе Cadence , своего облачного сервиса для запуска вычислений из PyCharm.
- Атакующие с 8 по 24 августа имели доступ к серверу api.
- com через уязвимость CVE-2026-63077 в TeamCity, которая позволяла выполнять команды без аутентификации.
JetBrains 1 сентября обновила отчёт о взломе Cadence , своего облачного сервиса для запуска вычислений из PyCharm. Атакующие с 8 по 24 августа имели доступ к серверу api.cadence.jetbrains.com через уязвимость CVE-2026-63077 в TeamCity, которая позволяла выполнять команды без аутентификации. Сервер, по признанию компании, «должен был быть пропатчен, но не был».
Для обычного пользователя PyCharm без плагина Cadence новость ничего не меняет. Для тех, кто подключал сервис, JetBrains даёт жёсткую рекомендацию: все учётные данные, к которым Cadence имел доступ, считать скомпрометированными и заменить, включая ключи облаков, токены GitHub и GitLab, SSH-ключи и ключи подписи.
Хронология
Cadence использовал TeamCity, собственный CI-сервер JetBrains, для оркестрации облачных нагрузок. В этой версии TeamCity была уязвимость CVE-2026-63077, позволяющая удалённо выполнять команды без входа. Атакующие воспользовались ею 8 августа. Обнаружили вторжение 23 августа, на следующий день сервер отключили. Отдельное обновление отчёта вышло 31 августа, ещё одно — 1 сентября в 12:05 по центральноевропейскому времени; на этот момент расследование ещё продолжалось.
The server should have been patched, but it was not. JetBrains отчёт об инциденте
Что именно утекло
Компания перечисляет четыре категории. Персональные данные пользователей Cadence: логины, имена, почта, время и адрес последнего входа. Полная резервная копия сервера Cadence за 2024 год, и это самая неприятная часть: в бэкапе могло быть всё, что сервис хранил на тот момент. AWS IAM-пользователи с учётными данными, то есть доступ к облачной инфраструктуре JetBrains. И файлы в S3-бакетах компании; проверить, были ли затронуты бакеты клиентов, JetBrains пока не смогла.
Отдельно компания допускает, что атакующим мог быть доступен исходный код, который пользователи синхронизировали из PyCharm в Cadence. При этом доказательств извлечения секретов из текущего окружения сервиса, по словам JetBrains, не найдено. Между «не найдено доказательств» и «не было» большая разница, и компания сама рекомендует исходить из худшего.
Что сделать, если вы пользовались Cadence
- Проверьте в PyCharm, стоял ли плагин Cadence; его токены JetBrains уже аннулировала, но это закрывает только вход в сервис.
- Замените всё, что было доступно из задач Cadence: ключи AWS, GCP, Azure и Яндекс Облака, токены GitHub, GitLab и Bitbucket, учётные данные реестров пакетов и контейнеров, SSH-ключи, ключи подписи.
- Пересмотрите репозитории, которые синхронизировались в сервис, на предмет секретов в коде и истории коммитов: они могли уйти вместе с исходниками.
- Проверьте журналы облачных аккаунтов за 8–24 августа на действия от имени сервисных пользователей, которыми пользовался Cadence.
- Ждите финальный отчёт: расследование не закончено, и список затронутых данных может расшириться.
Для читателей из России. Региональной разбивки пострадавших JetBrains не даёт; если сервис у вас был подключён, рекомендации те же.
Урок для всех остальных
История примечательна не масштабом, а причиной. Компания, которая сама делает TeamCity, не поставила патч на свой TeamCity, и этого хватило. Для любой команды это напоминание: инвентаризация внутренних сервисов с публичным адресом и автоматическое отслеживание CVE для них — не бюрократия, а единственная защита от сюжета «должны были пропатчить, но не пропатчили».
Источник: Cadence security incident, August 2026 (JetBrains)
Изображение на обложке: иллюстрация сгенерирована ИИ для Tproger


