Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

JetBrains не пропатчила свой сервер — и его взломали через TeamCity

8 сентября 2026·7 мин чтения
JetBrains CadenceCVE-2026-63077
Взлом JetBrains Cadence через уязвимость TeamCity CVE-2026-63077

Коротко о главном

JetBrains подтвердила: её собственный облачный сервис Cadence взломали через ту самую критическую уязвимость TeamCity, которую компания сама же просила клиентов срочно закрыть. Через непропатченную CVE-2026-63077 (CVSS 9.8, неаутентифицированный RCE) атакующие получили доступ к серверу api.cadence.jetbrains.com и вынесли учётные ключи AWS IAM, исходный код проектов, бэкап сервера за 2024 год и персональные данные пользователей. Урок для команд разработки прост и неприятен: патч, который вы не поставили у себя, — это не «низкий приоритет», а открытая дверь. Проверить периметр и дисциплину обновлений поможет аудит информационной безопасности.

История показательна вдвойне. Уязвимость была публично известна, добавлена в каталог CISA KEV и активно эксплуатировалась — а инфраструктура самого вендора всё это время оставалась уязвимой. Если так происходит у компании, которая выпустила и патч, и рекомендацию, то у обычной продуктовой команды риск ещё выше. Разобраться, где в вашем CI/CD и облаке живут непропатченные сервисы, — задача ИТ-аудита и аудита безопасности DevOps и облака.

Практический вывод для читателя: если вы используете TeamCity On-Premises, немедленно проверьте версию и наличие патча, ротируйте все секреты, к которым имел доступ сервер сборки, и относитесь к CI/CD как к критическому активу первого уровня — потому что именно там сходятся исходный код, ключи от облака и права на деплой.

Что произошло с сервисом Cadence

Cadence — облачный вычислительный сервис JetBrains, тесно связанный с PyCharm: разработчики запускают в нём удалённые вычисления прямо из IDE. По данным JetBrains, вредоносная активность в затронутой среде фиксируется начиная с 8 августа 2026 года. Компания обнаружила компрометацию 23 августа и вывела уязвимый сервер из эксплуатации 24 августа. Первопричина — сервер Cadence работал на непропатченной версии TeamCity, уязвимой к CVE-2026-63077.

В открытом доступе о деталях инцидента стало известно в начале сентября 2026 года — после публикации официального отчёта JetBrains и разбора у профильных изданий. JetBrains признала, что затронутый сервер «должен был быть пропатчен» в рамках её же собственной программы реагирования на уязвимости, но объяснений, почему этого не произошло, не привела.

Какие данные утекли

Набор скомпрометированных данных делает этот инцидент опаснее рядовой утечки контактов. Подтверждённые персональные данные пользователей включают имена, реальные имена, адреса электронной почты, метки времени последнего входа и IP-адреса последнего доступа. Но куда серьёзнее техническая часть.

Атакующие получили несколько учётных ключей AWS IAM и секретов, использовавшихся для запуска вычислений в Cadence, файлы из S3-бакетов внутри AWS-аккаунтов JetBrains, а также полный бэкап сервера Cadence за 2024 год с конфигурациями и секретами. Отдельно скомпрометирован исходный код проектов, синхронизировавшийся через плагин PyCharm. Иными словами, из одной точки входа злоумышленники дотянулись и до облачных ключей, и до интеллектуальной собственности пользователей.

Что за уязвимость CVE-2026-63077

CVE-2026-63077 — критическая уязвимость десериализации недоверенных данных в TeamCity On-Premises с оценкой CVSS 9.8. Неаутентифицированный удалённый атакующий, имеющий HTTP(S)-доступ к серверу TeamCity, может через протокол опроса агентов обойти проверки аутентификации и выполнить произвольные команды операционной системы с привилегиями процесса сервера сборки. То есть — полный удалённый захват машины без пароля.

JetBrains опубликовала бюллетень безопасности и выпустила исправление 27 июля 2026 года, а CISA добавила уязвимость в каталог Known Exploited Vulnerabilities (KEV) 5 августа 2026 года — то есть эксплуатация в реальных атаках была подтверждена ещё до инцидента с Cadence. Патч и предупреждение существовали; не хватило только его применения на конкретном сервере.

Почему это важно для команд разработки

Сервер CI/CD — это не «вспомогательный инструмент», а один из самых чувствительных узлов инфраструктуры: он одновременно хранит исходный код, держит секреты для доступа к облаку и обладает правами разворачивать код в продакшн. Компрометация такого узла эквивалентна компрометации всего конвейера поставки ПО. Именно поэтому атаки на TeamCity, Jenkins, GitLab Runner и подобные системы так ценятся злоумышленниками — одна дыра открывает доступ к десяткам зависимых систем.

Инцидент с Cadence бьёт по распространённой иллюзии «мы поставим патч на следующем окне обслуживания». Между публикацией CVE-2026-63077 и её появлением в CISA KEV прошли считаные дни, а активная эксплуатация началась почти сразу. Для критических уязвимостей с публичным эксплойтом окно между «известно» и «атакуют» измеряется не неделями, а часами. Оценить, насколько ваши процессы патч-менеджмента выдерживают такую скорость, — прямая задача ИТ-аудита.

Второй урок — про секреты. Если бы ключи AWS в Cadence имели узкую область действия, короткий срок жизни и регулярную ротацию, ущерб от их кражи был бы кратно меньше. Долгоживущие статические IAM-ключи в переменных окружения сборки — это ровно та мина, на которой подорвалась инфраструктура JetBrains.

Что делать прямо сейчас

Если вы эксплуатируете TeamCity On-Premises — проверьте версию и убедитесь, что патч для CVE-2026-63077 установлен; при малейшем сомнении в компрометации считайте сервер недоверенным и разбирайте инциденты по логам доступа.

Ротируйте секреты. Немедленно отзовите и перевыпустите все учётные данные и ключи, к которым имел доступ сервер сборки: ключи облака, токены реестров, деплой-ключи. JetBrains прямо рекомендовала пользователям Cadence отозвать или ротировать все секреты, использовавшиеся для запусков, и относиться к результатам выполнения как к потенциально недоверенным.

Сократите привилегии. Переведите статические IAM-ключи на короткоживущие временные учётные данные с минимально необходимыми правами; уберите долгоживущие секреты из окружения сборки.

Изолируйте CI/CD. Ограничьте сетевой доступ к панелям управления сборкой, закройте их за VPN или списками разрешённых адресов, включите мониторинг аномального поведения агентов и сервера.

Встройте патч-менеджмент в процесс. Для критических уязвимостей с активной эксплуатацией нужен ускоренный трек обновления вне обычного окна обслуживания — с явным владельцем и SLA на закрытие. Выстроить такую дисциплину и проверить облачный контур помогает аудит безопасности DevOps и облака.

Часто задаваемые вопросы

Что именно взломали у JetBrains? Облачный вычислительный сервис Cadence (сервер api.cadence.jetbrains.com), связанный с PyCharm. Атакующие проникли через непропатченную уязвимость TeamCity CVE-2026-63077.

Когда произошёл инцидент? Вредоносная активность фиксируется с 8 августа 2026 года, JetBrains обнаружила компрометацию 23 августа и вывела сервер из эксплуатации 24 августа. Публичный разбор появился в начале сентября 2026 года.

Что украли? Ключи AWS IAM и секреты, файлы из S3-бакетов JetBrains, бэкап сервера Cadence за 2024 год, исходный код проектов, синхронизированный через PyCharm, а также персональные данные пользователей (имена, email, метки входа, IP).

Я использую TeamCity — что делать? Проверьте, установлен ли патч для CVE-2026-63077 (исправление вышло 27 июля 2026 года), ротируйте все секреты сервера сборки, ограничьте сетевой доступ к нему и переведите ключи облака на короткоживущие учётные данные.

Почему это касается не только пользователей JetBrains? Инцидент — наглядный пример того, как непропатченный CI/CD-сервер становится точкой входа ко всему конвейеру поставки ПО. Любая команда с публично доступным сервером сборки на устаревшей версии находится в такой же зоне риска.

Источники

JetBrains — Security Incident Affecting JetBrains Cadence (первоисточник, официальный блог, август 2026).

The Hacker News — Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials (сентябрь 2026).

Rapid7 — CVE-2026-63077: Critical unauthenticated remote code execution in JetBrains TeamCity (2026).

Материал подготовлен редакцией YuSMP Group по открытым данным вендора и исследователей кибербезопасности. Нужна оценка защищённости инфраструктуры и CI/CD — обсудим проект.

Ваш CI/CD-сервер — критический актив. Проверьте его защиту

Непропатченный сервер сборки открывает доступ к исходному коду, ключам облака и правам на деплой. Проведём аудит безопасности DevOps и облачной инфраструктуры: найдём устаревшие сервисы, слабые места в управлении секретами и приоритизируем патчинг.

Заказать аудит DevOps