Támadók feltörték a JetBrains Cadence-et egy befoltozatlan TeamCity-n át, és AWS-hitelesítő adatokat loptak el

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A JetBrains arra kéri a Cadence felhasználóit, hogy vonják vissza és cseréljék le az összes hitelesítő adatukat, miután múlt hónapban ismeretlen támadók egy nemrég nyilvánosságra hozott, kritikus TeamCity sebezhetőséget kihasználva betörtek a cég saját rendszerébe.

„A Cadence felhasználóknak azonnal vissza kell vonniuk vagy le kell cserélniük minden olyan hitelesítő adatot és titkot, amelyet a Cadence futtatásokhoz használtak” – közölte a JetBrains bejelentésében. „A Cadence projektjükben minden futtatást, valamint azok bemeneteit és kimeneteit is potenciálisan nem megbízhatónak kell tekinteniük.”

„Mivel a támadók hozzáférést szereztek a Cadence szerverhez, a Cadence-ben tárolt, a feltört biztonsági mentésben szereplő, illetve a támadás által érintett szerveren a futtatások számára elérhetővé tett minden hitelesítő adatot és titkot kompromittáltnak kell tekinteni, és vissza kell vonni vagy le kell cserélni.”

A Cadence egy JetBrains által üzemeltetett felhőszolgáltatás, amely egy opcionális PyCharm pluginen keresztül integrálódik az IDE-be, és lehetővé teszi, hogy a fejlesztők gépi tanulási és nagy erőforrás-igényű feladatokat közvetlenül az IDE-ből, felhőben futó GPU-kon hajtsanak végre.

A szoftverfejlesztő cég szerint a támadók a CVE-2026-63077 (CVSS pontszám: 9,8) azonosítójú sebezhetőséget használták ki, hogy betörjenek az érintett Cadence környezetekbe. A nem megbízható adatok deszerializálásával kapcsolatos sebezhetőség lehetővé teszi, hogy egy hitelesítetlen támadó, aki hozzáfér a TeamCity szerverhez, megkerülje a hitelesítési ellenőrzéseket, és tetszőleges operációs rendszer parancsokat futtasson a TeamCity szerverfolyamat jogosultságaival.

A biztonsági hibát azóta aktívan kihasználják a vadonban, az amerikai Cybersecurity and Infrastructure Security Agency (CISA) pedig 2026. augusztus 5-én felvette a Known Exploited Vulnerabilities (KEV) katalógusába. A JetBrains 2026. augusztus 23-án észlelte a kihasználást.

A későbbi frissítésekben a JetBrains közölte, hogy a támadó hozzáfért a 2024-es Cadence szerver biztonsági mentésében tárolt adatokhoz, és jogosulatlan hozzáférést szerzett olyan tárolókhoz is, amelyek a jelenlegi Cadence felhasználókhoz kapcsolódó adatokat tartalmaznak, többek között e-mail címeket, projektek forráskódját és hitelesítő adatokat.

„Ugyanazt a felhasználói kört érinti, akiket korábban már közvetlenül értesítettünk” – mondta Daniel Gallo, a JetBrains Solutions Engineering vezetője. „Ezek a megállapítások nem azonosítottak újabb érintett felhasználókat. Elővigyázatosságból úgy kezeljük az ott tárolt adatokat, mintha kiszivárogtak volna.”

A támadó által „megerősítetten” elért vagy kompromittált adatok egy része:

  • Személyes adatok, köztük felhasználónevek, valódi nevek, e-mail címek, utolsó bejelentkezési időpontok és az utolsó eléréshez tartozó IP-címek

A Cadence szerver 2024-es teljes biztonsági mentése, amely hitelesítő adatokat, konfigurációkat, artefaktumokat, naplókat és egyéb adatokat tartalmaz

Több AWS IAM felhasználó és a hozzájuk tartozó hitelesítő adatok/titkok, amelyeket a 2024-es biztonsági mentésből nyertek ki, köztük olyan IAM felhasználók is, akik a szolgáltatást használó JetBrains-alkalmazottakhoz tartoztak

A JetBrains AWS fiókjaiban, a Cadence által használt S3 bucketekben tárolt fájlok

A JetBrains arra is figyelmeztetett, hogy a támadók hozzáférhettek a PyCharm projektekből a sérült szerverrel szinkronizált forráskódhoz. Ez azokra az esetekre vonatkozik, amikor a felhasználók a PyCharmra támaszkodtak, hogy feltöltsék vagy szinkronizálják a projektfájlokat a Cadence-ben történő futtatáshoz. Így a műveletek akaratlanul is kódot, hitelesítő adatokat vagy konfigurációkat tehettek ki.

Nem tudni, kik állnak a támadás mögött. A JetBrains szerint a behatolás 2026. augusztus 8. és 24. között történt. A kihasznált Cadence szervert („api.cadence.jetbrains.com”) azóta leállították. A cég elismerte, hogy az érintett szervert saját sebezhetőségi kezelési folyamata részeként be kellett volna foltozni, de nem árulta el, ez miért maradt el.

A JetBrains érvénytelenítette a PyCharm JetBrains Cadence pluginja által a Cadence-hez való kapcsolódáshoz használt összes access tokent is. A cég az alábbi kompromittálódási jeleket tette közzé:

  • 2026. augusztus 8-tól kezdődő aktivitás, különösen olyan hitelesítés vagy tevékenység, amely korábban a Cadence-ben tárolt vagy azon keresztül elérhető hitelesítő adatokat használ
  • A megfigyelt kihasználási tevékenységhez kapcsolódó IP-címek:
    • 150.109.230.104
    • 43.153.227.206
    • 62.210.127.48
    • 210.247.242.190
    • 15.235.225.205
    • 152.233.30.18
  • Hitelesítés vagy egyéb aktivitás váratlan IP-címekről vagy helyekről
  • Váratlan repository klónozások vagy letöltések, illetve váratlan commitok a tárolókban
  • Változások a repository titkokban, webhookokban, közreműködőkben vagy jogosultságokban
  • Új vagy módosított személyes access tokenek, API tokenek vagy SSH kulcsok külső szolgáltatásokban
  • Új service accountok létrehozása külső szolgáltatásokban
  • Váratlan változások felhős IAM szerepkörökben, szabályzatokban vagy jogosultságokban
  • Váratlan hozzáférés felhős tárhelyhez, beleértve az S3 bucketeket és objektumokat olyan szolgáltatásokban, mint az AWS és a Google Cloud
  • Váratlan csomag- vagy kiadásközzététel, illetve módosítás

A hitelesítő adatok cseréjén túl a felhasználókat arra kérik, hogy vizsgálják át a kapcsolódó rendszereket gyanús aktivitás után kutatva. Különösen az AWS fiókokat, S3 bucketeket, deployment környezeteket, package/container registryket és minden olyan rendszert, amelyhez a visszavont hitelesítő adatokkal hozzá lehetett férni. Emellett ellenőrizzék a forráskód tárolókat az adott időszakban történt jogosulatlan módosítások után, és minden futtatást kezeljenek potenciálisan nem megbízhatóként.

A JetBrains szerint a személyes adatok kiszivárgásának valószínű következménye a célzott adathalászat, a social engineering támadások, a személyiséglopás, valamint más kéretlen vagy rosszindulatú megkeresések fokozott kockázata az érintett nevek és e‑mail címek felhasználásával.