JetBrains, Cadence sunucusunun TeamCity açığıyla ele geçirildiğini yazdı

JetBrains, PyCharm üzerinden isteğe bağlı eklentiyle kullanılan Cadence bulut hizmetinde güvenlik olayı olduğunu duyurdu. 28 Ağustos 2026, 11:50 CEST güncellemesinde şirket, Cadence ortamının TeamCity’deki kritik CVE-2026-63077 açığına karşı yamalanmadığını ve bu açığın sömürüldüğünü doğruladı. Etkilenen sunucu api.cadence.jetbrains.com; etkinlik 8–24 Ağustos aralığında, tespit 23 Ağustos, sunucunun kapatılması 24 Ağustos.

Şirketin yazdığına göre saldırganlar ortamdan kişisel veri çıkardı: kullanıcı adı, gerçek ad, e-posta, son giriş zamanı ve son erişim IP’si. 2024 tarihli tam Cadence yedeği ele geçirildi; yedekteki kimlik bilgileri, yapılandırma, artefakt ve günlükler de risk altında sayılıyor. Cadence ile kullanılan birden fazla AWS IAM kullanıcısı ve sırrı, JetBrains çalışanlarına ait hesaplar dahil, açığa çıkmış olabilir. JetBrains AWS hesaplarındaki S3 dosyalarına erişim doğrulandı; müşteri hesaplarındaki kovaların okunup okunmadığı henüz net değil.

PyCharm’dan Cadence’e senkronize edilen kaynak kodu ve içindeki gizli bilgiler de potansiyel olarak ele geçmiş kabul ediliyor. JetBrains, Cadence eklentisinin erişim jetonlarını geçersiz kıldı, sunucuyu kapattı ve ilgili makamlara bildirim sürecini başlattığını yazıyor. Yamalanması gereken sunucunun yamalanmadığı için özür dileniyor.

Teyit edilen, şirketin kendi güvenlik blogudur. Cadence kullananlardan istenen: tüm ilgili kimlikleri ve sırları iptal/rotasyon, AWS ve depo kayıtlarını gözden geçirme, yürütmeleri güvensiz sayma. IoC listesi blogda; liste eksiksiz değil. Cadence kullanmayan PyCharm kurulumları bu olayın doğrudan kapsamında değil.

Kaynaklar