Aanvallers hebben de Cadence van JetBrains geschonden via het niet-gepatchte TeamCity en hebben AWS-referenties geëxtraheerd

JetBrains dringt er bij Cadence-gebruikers op aan om alle inloggegevens in te trekken en te rouleren na een beveiligingsincident vorige maand waarbij niet-geïdentificeerde bedreigingsactoren een onlangs onthulde kritieke kwetsbaarheid in TeamCity misbruikten om de eigen omgeving binnen te dringen.

“Cadence-gebruikers moeten onmiddellijk alle inloggegevens en geheimen intrekken of rouleren die mogelijk zijn gebruikt om hun Cadence-uitvoeringen uit te voeren”, aldus JetBrains. “Ze moeten ook alle uitvoeringen, inclusief hun input en output in uw Cadence-project, als potentieel onbetrouwbaar behandelen.”

“Toen de bedreigingsactoren toegang kregen tot de Cadence-server, moeten alle inloggegevens of geheimen die zijn opgeslagen in Cadence, vervat in de gecompromitteerde back-up of beschikbaar zijn gemaakt voor uitvoeringen op de getroffen server, als gecompromitteerd worden beschouwd en moeten worden ingetrokken of gerouleerd.”

Cadence is een door JetBrains gehoste cloud computing-service die kan worden geïntegreerd met PyCharm via een optionele plug-in, zodat ontwikkelaars machine learning en zware werklasten op cloud-GPU’s rechtstreeks vanuit hun IDE kunnen uitvoeren.

Volgens het softwareontwikkelingsbedrijf omvatte de aanval de exploitatie van CVE-2026-63077 (CVSS-score: 9,8) om de getroffen Cadence-omgevingen te doorbreken. De deserialisatie van niet-vertrouwde gegevenskwetsbaarheid kan een niet-geverifieerde aanvaller met toegang tot een TeamCity-server in staat stellen authenticatiecontroles te omzeilen en willekeurige besturingssysteemopdrachten uit te voeren met de bevoegdheden van het TeamCity-serverproces.

Het beveiligingslek is sindsdien actief in het wild uitgebuit, waarbij de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) het op 5 augustus 2026 heeft toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. Het misbruik werd op 23 augustus 2026 ontdekt door JetBrains.

In daaropvolgende updates zei JetBrains dat de bedreigingsacteur toegang had gekregen tot gegevens in de Cadence-serverback-up uit 2024 en dat ze ongeautoriseerde toegang hadden verkregen waardoor ze opslag konden bereiken met gegevens die verband hielden met huidige Cadence-gebruikers, waaronder e-mailadressen, projectbroncode en inloggegevens.

“Dit treft dezelfde groep gebruikers waarmee we eerder rechtstreeks contact hebben opgenomen”, zegt Daniel Gallo, Solutions Engineering Lead bij JetBrains. “Deze bevindingen hebben geen extra getroffen gebruikers geïdentificeerd. Uit voorzorg behandelen we de gegevens die daar zijn opgeslagen als mogelijk blootgesteld.”

Er is “bevestigd” dat een deel van de informatie waartoe de bedreigingsacteur toegang heeft gehad of deze heeft gecompromitteerd –

  • Persoonlijke gegevens, waaronder gebruikersnamen, echte namen, e-mailadressen, tijdstempels van de laatste aanmelding en laatst gebruikte IP-adressen
  • Een volledige back-up van de Cadence-server uit 2024, die inloggegevens, configuratie, artefacten, logs of andere gegevens bevat
  • Meerdere AWS IAM-gebruikers en bijbehorende inloggegevens/geheimen gebruikt met Cadence geëxtraheerd uit de back-up van 20224, inclusief IAM-gebruikers van JetBrains-werknemers die de service hebben gebruikt
  • Bestanden opgeslagen in S3-buckets binnen JetBrains AWS-accounts die door Cadence worden gebruikt

JetBrains waarschuwde ook dat de aanvallers mogelijk toegang hebben gekregen tot de broncode die is gesynchroniseerd van PyCharm-projecten naar de getroffen server. Dit omvat scenario’s waarin gebruikers op PyCharm hebben vertrouwd om projectbestanden te uploaden of te synchroniseren voor uitvoering in Cadence, wat betekent dat de acties onbedoeld code, inloggegevens of configuraties kunnen hebben vrijgegeven.

Het is niet duidelijk wie er achter de activiteit zit. JetBrains zei echter dat de inbraak plaatsvond tussen 8 en 24 augustus 2026. De uitgebuite Cadence-server (“api.cadence.jetbrains.com”) is sindsdien offline gehaald. Het bedrijf gaf toe dat de server in kwestie gepatcht had moeten worden als onderdeel van zijn eigen inspanningen om op kwetsbaarheden te reageren, maar deelde geen details over waarom dit niet gebeurde.

JetBrains heeft ook alle toegangstokens ongeldig gemaakt die door de JetBrains Cadence-plug-in in PyCharm worden gebruikt om verbinding te maken met Cadence. Het heeft de volgende indicatoren van compromis gedeeld:

  • Activiteit die plaatsvindt vanaf 8 augustus 2026, met name authenticatie of activiteit waarbij gebruik wordt gemaakt van inloggegevens die eerder zijn opgeslagen in of toegankelijk zijn via Cadence
  • IP-adressen geassocieerd met waargenomen exploitatieactiviteiten:

    • 150.109.230.104
    • 43.153.227.206
    • 62.210.127.48
    • 210.247.242.190
    • 15.235.225.205
    • 152.233.30.18
  • Authenticatie of andere activiteit van onverwachte IP-adressen of locaties
  • Onverwachte klonen of downloads van repository’s en onverwachte commits naar repository’s
  • Wijzigingen in opslagplaatsgeheimen, webhooks, bijdragers of machtigingen
  • Nieuwe of gewijzigde persoonlijke toegangstokens, API-tokens of SSH-sleutels in externe services
  • Nieuwe serviceaccounts gemaakt in externe services
  • Onverwachte wijzigingen in IAM-rollen, -beleid of -machtigingen in de cloud
  • Onverwachte toegang tot cloudopslag, inclusief S3-buckets en objecten, in services zoals AWS en Google Cloud
  • Onverwachte publicatie of wijziging van pakketten of releases

Naast het roteren van alle inloggegevens, wordt gebruikers gevraagd om verbonden systemen te controleren op verdachte activiteiten, met name AWS-accounts, S3-buckets, implementatieomgevingen, pakket-/containerregisters en andere systemen die toegankelijk zijn met behulp van de ingetrokken inloggegevens, broncodeopslagplaatsen te controleren op ongeautoriseerde wijzigingen gedurende de periode, en alle uitvoeringen als mogelijk niet-vertrouwd te behandelen.

“De waarschijnlijke gevolgen van de blootstelling aan persoonlijke gegevens omvatten een verhoogd risico op gerichte phishing, social engineering, nabootsing van identiteit en andere ongevraagde of kwaadaardige communicatie waarbij de betrokken namen en e-mailadressen worden gebruikt”, aldus JetBrains.

Thijs Van der Does