Atacantes vulneran JetBrains Cadence mediante TeamCity sin parches

JetBrains ha alertado a los usuarios de Cadence tras un incidente de seguridad en el que actores de amenazas explotaron una vulnerabilidad crítica en TeamCity. El incidente resultó en el acceso no autorizado a credenciales de AWS y otros datos sensibles de los usuarios.

Atacantes vulneran JetBrains Cadence mediante TeamCity sin parches

JetBrains está instando a los usuarios de Cadence a revocar y rotar todas las credenciales tras un incidente de seguridad el mes pasado, en el cual actores de amenazas no identificados explotaron una vulnerabilidad crítica recientemente revelada en TeamCity para vulnerar su propio entorno.

Acciones inmediatas para los usuarios

«Los usuarios de Cadence deben revocar o rotar inmediatamente todas las credenciales y secretos que puedan haber sido utilizados para ejecutar sus ejecuciones en Cadence», afirmó JetBrains. «También deben tratar todas las ejecuciones, incluidos sus campos de entrada y salida en su proyecto Cadence, como potencialmente no confiables».

«A medida que los actores de amenazas obtuvieron acceso al servidor de Cadence, cualquier credencial o secreto almacenado en Cadence, contenido en la copia de seguridad comprometida o puesto a disposición de las ejecuciones en el servidor afectado debe considerarse comprometido y debe ser revocado o rotado».

Detalles del servicio y la vulnerabilidad

Cadence es un servicio de computación en la nube alojado por JetBrains que se integra con PyCharm a través de un complemento opcional para permitir a los desarrolladores ejecutar aprendizaje automático y cargas de trabajo pesadas en GPUs en la nube directamente desde su IDE.

El ataque, según la empresa de desarrollo de software, implicó la explotación de la vulnerabilidad CVE-2026-63077 (puntuación CVSS: 9.8) para vulnerar los entornos de Cadence afectados. La vulnerabilidad de deserialización de datos no confiables puede permitir a un atacante no autenticado con acceso a un servidor de TeamCity eludir las comprobaciones de autenticación y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso del servidor de TeamCity.\n **Explotación activa y cronología**

Este fallo de seguridad ha estado siendo explotada activamente en ataques activos, y la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) la añadió al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 5 de agosto de 2026. La explotación fue descubierta por JetBrains el 23 de agosto de 2026.

En actualizaciones posteriores, JetBrains indicó que el actor de amenazas accedió a datos contenidos en la copia de seguridad del servidor de Cadence de 2024 y que obtuvieron acceso no autorizado que podría haberles permitido llegar a almacenamientos que contienen datos asociados con usuarios actuales de Cadence, incluyendo direcciones de correo electrónico, código fuente de proyectos y credenciales.

«Esto afecta al mismo grupo de usuarios con los que nos pusimos en contacto directamente anteriormente», afirmó Daniel Gallo, Responsable de Ingeniería de Soluciones en JetBrains. «Estos hallazgos no identificaron a ningún usuario afectado adicional. Como precaución, estamos tratando los datos almacenados allí como potencialmente expuestos».

Alcance de la brecha de datos

Algunos de los datos que el actor de amenazas ha sido «confirmado» que ha accedido o comprometido incluyen información de los usuarios.

JetBrains también advirtió que los atacantes podrían haber accedido al código fuente sincronizado desde proyectos de PyCharm al servidor afectado. Esto cubre escenarios en los que los usuarios han dependido de PyCharm para cargar o sincronizar archivos de proyecto para su ejecución en Cadence, lo que significa que las acciones podrían haber expuesto inadvertidamente código, credenciales o configuraciones.\n No está claro quién está detrás de la actividad. Sin embargo, JetBrains indicó que la intrusión tuvo lugar entre el 8 y el 24 de agosto de 2026. El servidor de Cadence explotado ("api.cadence.jetbrains.com") ha sido desconectado desde entonces. La empresa admitió que el servidor en cuestión debería haber sido parcheado como parte de sus propios esfuerzos de respuesta a vulnerabilidades, pero no compartió detalles sobre por qué esto no sucedió.\n JetBrains también ha invalidado todos los tokens de acceso utilizados por el complemento JetBrains Cadence en PyCharm para conectarse a Cadence. Ha compartido los siguientes indicadores de compromiso.

Además de rotar todas las credenciales, se pide a los usuarios que revisen los sistemas conectados en busca de actividad sospechosa, específicamente cuentas de AWS, buckets S3, entornos de despliegue, registros de paquetes/contenedores y otros sistemas que sean accesibles mediante las credenciales revocadas, auditen los repositorios de código fuente en busca de cualquier cambio no autorizado durante el período de tiempo y traten todas las ejecuciones como potencialmente no confiables.\n «Las consecuencias probables de la exposición de datos personales incluyen un mayor riesgo de phishing dirigido, ingeniería social, suplantación y otras comunicaciones no solicitadas o maliciosas utilizando los nombres y direcciones de correo electrónico afectados», declaró JetBrains.

La brecha subraya la importancia crítica de aplicar parches de emergencia en infraestructuras de CI/CD y servidores de gestión de tareas para evitar el acceso no autorizado a activos en la nube.

Fuente:
https://thehackernews.com/2026/09/attackers-breached-jetbrains-cadence.html

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad