内容提要
JetBrains的Cadence云服务因未及时修补TeamCity漏洞遭攻击,服务器于8月8日至24日被入侵,导致备份数据、AWS凭证及用户信息泄露。公司敦促用户轮换所有相关凭证,检查源代码、云环境和包仓库的异常活动,并将受影响期间的执行及输出视为不可信。
延伸解读
事件核心:自家漏洞未及时修补
JetBrains在7月27日披露了TeamCity的关键漏洞CVE-2026-63077,并在8月7日警告攻击者已开始利用未修补的服务器。然而,其自家的Cadence服务器却未按计划修补,导致从8月8日至24日被入侵。这一疏忽凸显了即使安全厂商也可能在内部执行补丁管理时出现疏漏,提醒用户应确保所有系统,包括内部系统,都及时应用安全更新。
影响范围:凭证与源代码泄露风险
攻击者获取了完整的Cadence服务器备份,其中可能包含凭证、配置文件、工件和日志。多个AWS IAM用户凭证被泄露,且由于Cadence与PyCharm集成,用户同步的项目文件可能包含源代码和敏感配置。此外,泄露的凭证可能用于访问其他服务,如云平台、代码托管和包仓库,扩大了潜在影响。用户应全面评估所有通过Cadence使用的凭证和数据的暴露风险。
应对措施:全面轮换与审计
JetBrains建议用户轮换所有可能受影响的凭证,包括云服务、代码托管、包仓库和通信工具的令牌。同时,需检查源代码控制、云环境和包仓库的审计日志,寻找异常活动,如未授权的克隆、提交或IAM更改。由于执行输出可能被篡改,用户应验证受影响期间生成的工件是否与可信源代码和预期构建结果一致。
Q&A
JetBrains的Cadence云服务发生了什么安全事件?
JetBrains的Cadence云服务因未及时修补TeamCity漏洞而遭到攻击,服务器在8月8日至24日期间被入侵,导致备份数据、AWS凭证及用户信息泄露。
攻击者利用了哪个漏洞?该漏洞有何危害?
攻击者利用了CVE-2026-63077,这是TeamCity On-Premises中的一个严重漏洞,允许未认证的攻击者通过HTTP或HTTPS访问易受攻击的服务器,并以TeamCity服务器进程的权限执行任意操作系统命令。
Cadence服务在JetBrains的架构中扮演什么角色?
Cadence是JetBrains为PyCharm提供的云计算服务,通过可选插件集成,允许开发者在云资源上运行项目。TeamCity位于其后,负责编排这些工作负载。
此次数据泄露可能暴露了哪些敏感信息?
可能暴露了完整的Cadence服务器备份(包含凭证、配置文件、工件和日志)、多个AWS IAM用户及其凭证、S3桶中的文件、用户的项目文件(可能包含源代码和凭证)、用户名、真实姓名、电子邮件地址、最后登录时间戳和最后访问的IP地址。
JetBrains建议用户采取哪些措施来应对此次泄露?
JetBrains建议用户轮换所有可能暴露的凭证,包括AWS、Azure、Google Cloud、GitHub、GitLab、Bitbucket、npm、Maven、NuGet、PyPI、容器注册表(如Docker Hub、ECR、GCR、ACR)的凭证,以及Slack令牌、webhooks、API令牌、SSH和部署密钥、服务账户凭证和签名密钥或证书。同时,检查源代码控制、云环境和包仓库的异常活动,并将受影响期间的执行及输出视为不可信。
为什么JetBrains将受影响期间的执行和输出视为不可信?
因为攻击者可能篡改了在受影响期间通过Cadence运行的任何内容及其输出,因此不能假设这些执行和输出是安全的。
JetBrains是否公布了攻击者的IP地址?
是的,JetBrains公布了六个与检测到的利用相关的IP地址:150.109.230.104、43.153.227.206、62.210.127.48、210.247.242.190、15.235.225.205和152.233.30.18,但警告这些指标并不完整。