
Shkelja e JetBrains Cadence ekspozoi kredencialet AWS përmes TeamCity
JetBrains thotë se sulmuesit shfrytëzuan një dobësi të pa patchuar të TeamCity për të depërtuar në shërbimin cloud Cadence, duke vjedhur kredencialet AWS dhe të dhënat e përdoruesve; përdoruesit duhet të ndryshojnë të gjitha kredencialet.
JetBrains po u kërkon përdoruesve të shërbimit cloud Cadence të revokojnë dhe ndryshojnë të gjitha kredencialet pas një incidenti sigurie në të cilin sulmuesit shfrytëzuan një dobësi kritike në një server TeamCity të pa patchuar për të hyrë në mjedisin e vetë kompanisë. Dobësia, e gjurmuar si CVE-2026-63077, mban vlerësimin më të lartë të ashpërsisë prej 9.8 në shkallën CVSS, e cila mat sa i rrezikshëm është një cenueshmëri, ku 10 është më i rrezikshmi. Cadence është një shërbim cloud i hostuar nga JetBrains që u lejon zhvilluesve të ekzekutojnë mësimin e makinerive dhe ngarkesa të tjera të rënda në njësitë e përpunimit grafik cloud direkt nga redaktori i kodit PyCharm përmes një shtojce opsionale.
Cenueshmëria është një çështje e deserializimit të të dhënave të pabesueshme. Në terma të thjeshtë, ajo i lejon një sulmuesi që mund të arrijë një server TeamCity të anashkalojë kontrollet normale të hyrjes dhe të ekzekutojë komanda të sistemit operativ me të njëjtat privilegje si procesi i serverit TeamCity. Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e Shteteve të Bashkuara shtoi CVE-2026-63077 në katalogun e saj të Njohur të Cenueshmërive të Shfrytëzuara më 5 gusht 2026, duke nënkuptuar se defekti dihet se shfrytëzohet aktivisht në sulme reale. JetBrains thotë se e zbuloi këtë shfrytëzim specifik më 23 gusht 2026. Ndërhyrja ndodhi midis 8 gushtit dhe 24 gushtit 2026. Serveri i prekur Cadence, api.cadence.jetbrains.com, është hequr nga linja që atëherë. JetBrains gjithashtu pranoi se serveri duhej të ishte patchuar si pjesë e punës së vetë kompanisë për reagimin ndaj cenueshmërive, por kompania nuk shpjegoi pse kjo nuk ndodhi.
Sipas JetBrains, sulmuesi arriti një kopje rezervë të plotë të serverit Cadence nga viti 2024. Ajo kopje rezervë përmbante kredenciale, konfigurim, artefakte, regjistra dhe të dhëna të tjera. JetBrains gjithashtu konfirmoi se sulmuesi hyri në shumë përdorues AWS IAM dhe kredenciale e sekrete të lidhura të nxjerra nga kopja rezervë, duke përfshirë përdorues IAM që i përkisnin punonjësve të JetBrains që përdornin shërbimin. AWS IAM është sistemi i Menaxhimit të Identitetit dhe Aksesit të Amazon Web Services, i cili kontrollon se kush mund të përdorë burimet cloud. Sulmuesi gjithashtu arriti skedarë të ruajtur në depozitat S3 brenda llogarive AWS të JetBrains të përdorura nga Cadence. Depozitat S3 janë një lloj i zakonshëm i kontejnerëve të ruajtjes cloud në Amazon Web Services. Të dhënat personale të konfirmuara si të aksesuara përfshijnë emrat e përdoruesve, emrat e vërtetë, adresat e emailit, kohët e hyrjes së fundit dhe adresat IP të aksesuara së fundmi. JetBrains tha se sulmuesi mund të ketë arritur gjithashtu kodin burimor të sinkronizuar nga projektet PyCharm në serverin e prekur, që do të thotë se kodi, kredencialet ose konfigurimet e ngarkuara ose të sinkronizuara për ekzekutim në Cadence mund të jenë ekspozuar. Daniel Gallo, Udhëheqës i Inxhinierisë së Zgjidhjeve në JetBrains, tha se gjetjet prekin të njëjtin grup përdoruesish të kontaktuar më parë direkt, dhe nuk u identifikuan përdorues të tjerë të prekur, por kompania po i trajton të dhënat e ruajtura si potencialisht të ekspozuara.
JetBrains ka çaktivizuar të gjitha tokenat e aksesit të përdorura nga shtojca Cadence në PyCharm për t'u lidhur me shërbimin. Kompania gjithashtu ndau një listë të treguesve të komprometimit. Këto përfshijnë aktivitet nga 8 gushti 2026 e tutje që përdor kredenciale të ruajtura më parë në ose të arritshme përmes Cadence, lidhje nga adresa specifike IP si 150.109.230.104, 43.153.227.206, 62.210.127.48, 210.247.242.190, 15.235.225.205 dhe 152.233.30.18, vërtetim nga vendndodhje të papritura, klonime ose shkarkime të papritura të depove, ndryshime në sekretet ose lejet e depove, tokena aksesi ose çelësa SSH të rinj ose të modifikuar, llogari të reja shërbimi, ndryshime të papritura në rolet ose politikat IAM cloud dhe akses i papritur në ruajtjen cloud. JetBrains po u kërkon përdoruesve jo vetëm të ndryshojnë kredencialet, por edhe të rishikojnë sistemet e lidhura si llogaritë AWS, depozitat S3, mjediset e vendosjes dhe regjistrat e paketave, të auditojnë depot e kodit burimor për ndryshime të paautorizuara dhe t'i trajtojnë të gjitha ekzekutimet Cadence si potencialisht të pabesueshme. Kompania paralajmëron se pasojat e mundshme të ekspozimit të të dhënave personale përfshijnë phishing të synuar, inxhinieri sociale, imitim dhe komunikime të tjera të padëshiruara ose keqdashëse.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, ky incident është një kujtesë se një server i vetëm i pa patchuar mund të ekspozojë jo vetëm një llogari, por një mjedis të tërë cloud, duke përfshirë kredenciale që japin akses në ruajtje dhe kod burimor. Për ekipet që ekzekutojnë ngarkesa pune cloud dhe duhet të kontrollojnë se kush mund të aksesojë çfarë, konsulencë e IT-së dhe infrastrukturës e fokusuar në sigurinë si AEU-I mund të ofrojë një sy të dytë praktik mbi cilësimet e identitetit cloud dhe trajtimin e kredencialeve. JetBrains nuk ka thënë se kush qëndron pas sulmit.
Si të Mbroheni
- Nëse keni përdorur ndonjëherë JetBrains Cadence ose e keni lidhur me PyCharm, ndryshoni menjëherë çdo fjalëkalim dhe çelës sekret që keni përdorur me atë shërbim.
- Aktivizoni vërtetimin me dy faktorë për llogarinë tuaj Amazon Web Services, depo kodesh dhe çdo shërbim tjetër që mbante kredenciale Cadence.
- Kontrolloni aktivitetin e llogarisë tuaj AWS dhe të ruajtjes cloud për çdo hyrje, shkarkim skedarësh ose çelësa të rinj aksesi që nuk i njihni.
- Jini të dyshimtë ndaj emaileve që pretendojnë se janë nga JetBrains, Amazon ose banka juaj dhe që ju kërkojnë të klikoni një lidhje ose të shkruani një fjalëkalim, sepse adresat e emailit të komprometuara shpesh çojnë në phishing.
- Mos ripërdorni të njëjtin fjalëkalim në disa faqe interneti; përdorni një menaxher fjalëkalimesh për të gjeneruar fjalëkalime unike.
Dobësitë & Zgjidhjet
- CVE-2026-63077 Critical TeamCity deserialization vulnerability allowing unauthenticated attackers to bypass authentication and execute commands; users should patch and rotate credentials. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Cadence Një shërbim cloud nga JetBrains që u lejon zhvilluesve të ekzekutojnë ngarkesa të rënda në procesorë grafikë në distancë.
- TeamCity Një mjet softuerik që automatizon ndërtimin dhe testimin e kodit, shpesh i ekzekutuar në një server që duhet të mbahet i patchuar.
- CVE Një identifikues publik për një dobësi të njohur sigurie, si CVE-2026-63077.
- CVSS Një sistem vlerësimi që vlerëson sa e rëndë është një dobësi, nga 0 në 10.
- AWS IAM Menaxhimi i Identitetit dhe Aksesit i Amazon Web Services, sistemi që kontrollon se kush mund të përdorë burimet cloud.
- S3 bucket Një kontejner ruajtjeje cloud në Amazon Web Services ku mbahen skedarë dhe kopje rezervë.
- PyCharm Një redaktues kodi i bërë nga JetBrains, me një shtojcë që mund të lidhet me Cadence.
- API token Një varg sekret që i lejon një programi ose shërbimi të veprojë në emrin tuaj pa fjalëkalim.