Ataque à JetBrains via TeamCity sem patch expôs credenciais AWS
7 de Setembro de 2026

A JetBrains está orientando usuários do Cadence a revogar e rotacionar todas as credenciais após um incidente de segurança ocorrido no mês passado, no qual threat actors não identificados exploraram uma vulnerabilidade crítica recém-divulgada no TeamCity para invadir o próprio ambiente da empresa.

“Os usuários do Cadence devem revogar ou rotacionar imediatamente todas as credenciais e segredos que possam ter sido usados para executar suas execuções no Cadence”, afirmou a JetBrains. “Eles também devem tratar todas as execuções, incluindo entradas e saídas no projeto Cadence, como potencialmente não confiáveis.”

“Como os threat actors obtiveram acesso ao servidor do Cadence, quaisquer credenciais ou segredos armazenados no Cadence, contidos no backup comprometido ou disponibilizados para execuções no servidor afetado devem ser considerados comprometidos e precisam ser revogados ou rotacionados.”

O Cadence é um serviço de computação em nuvem hospedado pela JetBrains que se integra ao PyCharm por meio de um plugin opcional. A proposta é permitir que desenvolvedores executem tarefas de machine learning e cargas de trabalho pesadas em GPUs na nuvem diretamente da IDE.

Segundo a empresa de software, o ataque envolveu a exploração da CVE-2026-63077 , com pontuação CVSS de 9,8, para invadir os ambientes afetados do Cadence. A vulnerabilidade de desserialização de dados não confiáveis pode permitir que um atacante sem autenticação, com acesso a um servidor TeamCity, contorne verificações de autenticação e execute comandos arbitrários no sistema operacional com os privilégios do processo do servidor TeamCity.

Desde então, a falha passou a ser explorada ativamente no mundo real, e a U.S. Cybersecurity and Infrastructure Security Agency (CISA) a incluiu no catálogo Known Exploited Vulnerabilities (KEV) em 5 de agosto de 2026. A exploração foi descoberta pela JetBrains em 23 de agosto de 2026.

Em atualizações posteriores, a JetBrains informou que o threat actor acessou dados contidos no backup do servidor Cadence de 2024 e obteve acesso não autorizado que poderia ter permitido alcançar armazenamento com dados de usuários atuais do Cadence, incluindo endereços de e-mail, código-fonte dos projetos e credenciais.

“Isso afeta o mesmo grupo de usuários com o qual já havíamos entrado em contato diretamente”, disse Daniel Gallo, líder de engenharia de soluções da JetBrains. “Essas descobertas não identificaram outros usuários afetados. Por precaução, estamos tratando os dados armazenados ali como potencialmente expostos.”

Algumas das informações que o threat actor confirmou ter acessado ou comprometido incluem:

- dados pessoais, incluindo nomes de usuário, nomes reais, endereços de e-mail, data e hora do último login e últimos endereços IP de acesso;
- um backup completo do servidor Cadence de 2024, que contém credenciais, configurações, artefatos, logs e outros dados;
- múltiplos usuários do AWS IAM e credenciais ou segredos associados usados com o Cadence, extraídos do backup de 2024, incluindo usuários do IAM pertencentes a funcionários da JetBrains que utilizaram o serviço;
- arquivos armazenados em buckets S3 nas contas AWS da JetBrains usadas pelo Cadence.

A JetBrains também alertou que os atacantes podem ter acessado código-fonte sincronizado a partir de projetos do PyCharm para o servidor afetado. Isso inclui cenários em que usuários usaram o PyCharm para enviar ou sincronizar arquivos de projetos para execução no Cadence, o que pode ter exposto inadvertidamente código, credenciais ou configurações.

Ainda não está claro quem está por trás da atividade. A JetBrains, porém, informou que a invasão ocorreu entre 8 e 24 de agosto de 2026. O servidor do Cadence explorado, identificado como “api.cadence.jetbrains.com”, foi desativado desde então. A empresa admitiu que o servidor em questão deveria ter recebido patch como parte de seus próprios esforços de resposta a vulnerabilidades, mas não detalhou por que isso não aconteceu.

A JetBrains também invalidou todos os tokens de acesso usados pelo plugin JetBrains Cadence no PyCharm para conexão com o Cadence. A empresa divulgou os seguintes indicadores de comprometimento:

- atividade a partir de 8 de agosto de 2026, especialmente autenticação ou uso de credenciais anteriormente armazenadas no Cadence ou acessíveis por meio dele;
- endereços IP associados à exploração observada:
- 150.109.230.104
- 43.153.227.206
- 62.210.127.48
- 210.247.242.190
- 15.235.225.205
- 152.233.30.18
- autenticação ou outra atividade a partir de endereços IP ou localidades inesperados;
- clones ou downloads de repositórios fora do padrão e commits inesperados em repositórios;
- alterações em segredos de repositório, webhooks, colaboradores ou permissões;
- novos tokens de acesso pessoal, tokens de API ou chaves SSH em serviços externos, ou modificações nesses itens;
- novas contas de serviço criadas em serviços externos;
- mudanças inesperadas em funções, políticas ou permissões do cloud IAM;
- acesso inesperado a armazenamento em nuvem, incluindo buckets e objetos S3, em serviços como AWS e Google Cloud;
- publicação ou modificação inesperada de packages ou releases.

Além de rotacionar todas as credenciais, os usuários também são orientados a revisar sistemas conectados em busca de atividade suspeita, especialmente contas AWS, buckets S3, ambientes de implantação, registries de packages e containers e outros sistemas acessíveis com as credenciais revogadas. A recomendação inclui auditar repositórios de código-fonte em busca de alterações não autorizadas durante o período afetado e tratar todas as execuções como potencialmente não confiáveis.

“As consequências mais prováveis da exposição de dados pessoais incluem aumento do risco de phishing direcionado, engenharia social, falsificação de identidade e outras comunicações indesejadas ou maliciosas usando os nomes e endereços de e-mail afetados”, afirmou a JetBrains.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...