JetBrains, Cadence bulut hizmetine yapılan sızmada CVE-2026-63077 numaralı TeamCity açığının kullanıldığını ve saldırganların AWS kimlik bilgileri ile gizli anahtarlara ulaştığını açıkladı. Şirket, Cadence ortamlarını kullananlara tüm erişim bilgilerini yenileme ve bu sistemlerde yürütülen işlerin tamamını güvenilmeyen içerik olarak değerlendirme çağrısı yaptı.
İhlal, JetBrains’in geliştiricilerin PyCharm içinden bulut GPU’larda makine öğrenimi ve ağır iş yükleri çalıştırmasına izin veren Cadence servisinde yaşandı. Şirketin bildirdiğine göre saldırı, TeamCity sunucusuna erişimi olan doğrulanmamış bir saldırganın kimlik doğrulama denetimlerini atlatmasına yol açan bir deserialization açığının istismar edilmesiyle başladı. Zafiyet, sunucu süreci yetkileriyle keyfi işletim sistemi komutları çalıştırmaya izin veriyor.
CVE-2026-63077 için atanan CVSS skoru 9.8. Açık, 5 Ağustos 2026’da CISA’nın Known Exploited Vulnerabilities kataloğuna eklendi; JetBrains ise sahadaki istismarı 23 Ağustos 2026’da fark etti. Etkinliğin 8 Ağustos ile 24 Ağustos 2026 arasında gerçekleştiği belirtildi. İstismar edilen api.cadence.jetbrains.com sunucusu daha sonra çevrimdışı bırakıldı.
2024 yedekleri, AWS anahtarları ve proje verileri
JetBrains’in son güncellemelerine göre saldırgan, Cadence sunucusunun 2024 tarihli yedeğine erişti. Bu yedekte kimlik bilgileri, yapılandırmalar, arşivler, günlükler ve başka veriler yer alıyordu. Şirket, bu erişimin mevcut Cadence kullanıcılarına ait e-posta adresleri, proje kaynak kodu ve kimlik bilgileri barındıran depolama alanlarına ulaşma ihtimali doğurduğunu bildirdi.
Solutions Engineering Lead Daniel Gallo, yalnızca daha önce doğrudan iletişime geçilen kullanıcı grubunun etkilendiğini, incelemelerde başka bir mağduriyet bulmadıklarını söyledi. Buna karşın JetBrains, yedeklerde tutulan verileri ihtiyaten açığa çıkmış kabul ediyor. Şirket, saldırganlar Cadence sunucusuna ulaştıktan sonra, 2024 yedeğinde saklanan ya da etkilenen sunucudaki yürütmelere açık hale gelen her sırrın ele geçirilmiş sayılması gerektiğini vurguladı.
JetBrains’in doğruladığı erişimler arasında kullanıcı adları, gerçek adlar, e-posta adresleri, son giriş zaman damgaları ve son erişilen IP adresleri gibi kişisel veriler bulunuyor. Ayrıca 2024 tarihli tam sunucu yedeğinin de saldırganın eline geçtiği aktarıldı. Bu yedekte Cadence ile kullanılan birden fazla AWS IAM kullanıcısı ve bunlara bağlı kimlik bilgileri ile gizli anahtarların bulunduğu, bunların arasında JetBrains çalışanlarına ait IAM hesaplarının da yer aldığı belirtildi.
İhlal sırasında JetBrains’in AWS hesaplarında Cadence tarafından kullanılan S3 kovalarındaki dosyalara da erişim sağlanmış olabileceği bildirildi. Şirket, PyCharm projelerinden etkilenen sunucuya eşzamanlı ya da otomatik olarak aktarılan kaynak kodların da saldırganın önüne çıkmış olabileceğini kaydetti. Bu durum, bazı kullanıcıların Cadence içinde çalıştırmak üzere proje dosyalarını yüklerken veya senkronlarken farkında olmadan kod, yapılandırma ya da kimlik bilgisi paylaşmış olabileceği anlamına geliyor.
JetBrains erişim tokenlarını iptal etti, IP listesi paylaştı
Şirket, PyCharm içindeki JetBrains Cadence eklentisinin Cadence’e bağlanmak için kullandığı tüm erişim tokenlarını geçersiz kıldı. Ayrıca olağan dışı etkinliklere karşı bazı göstergeler yayımladı. Bunlar arasında 8 Ağustos 2026’dan itibaren görülen ve özellikle Cadence içinde daha önce saklanmış ya da erişilebilir durumda olan kimlik bilgileriyle yapılan kimlik doğrulama ve diğer etkinlikler de bulunuyor.
JetBrains’in paylaştığı IP adresleri şöyle: 150.109.230.104, 43.153.227.206, 62.210.127.48, 210.247.242.190, 15.235.225.205 ve 152.233.30.18. Şirket, beklenmedik IP adreslerinden ya da konumlardan gelen kimlik doğrulama ve diğer etkinliklerin, olağandışı depo klonları veya indirmelerin, beklenmeyen commit’lerin, depo sırları ile webhooks, işbirlikçi izinleri ya da erişim haklarındaki değişikliklerin de incelenmesi gerektiğini aktardı.
Uyarı listesinde harici servislerde oluşturulan yeni ya da değiştirilen kişisel erişim tokenları, API tokenları ve SSH anahtarları da yer alıyor. JetBrains, dış servislerde açılan yeni hesapların, IAM rollerinde ya da politikalarında yapılan beklenmedik değişikliklerin ve AWS ile Google Cloud gibi ortamlardaki bulut depolamasına olağandışı erişimlerin kontrol edilmesini istedi. Paket ya da sürüm yayınlarında beklenmedik değişiklikler de izlenmesi gereken belirtiler arasında sayıldı.
Şirket ayrıca, bu süreçte ele geçirilen kimlik bilgileriyle erişilebilen tüm bağlı sistemlerin gözden geçirilmesini talep etti. Buna AWS hesapları, S3 kovaları, dağıtım ortamları, paket ve konteyner kayıtları ile başka servisler dahil. Cadence üzerinde çalıştırılan tüm işlerin, girdileri ve çıktılarıyla birlikte, güvenilmeyen kabul edilmesi gerektiği de yeniden vurgulandı.
JetBrains, kişisel veri sızıntısının adı ve e-posta adresleri kullanılan hedefli oltalama, sosyal mühendislik, kimliğe bürünme ve istenmeyen ya da kötü amaçlı iletişim girişimlerinde artışa yol açabileceğini belirtti.
Cadence, JetBrains’in barındırdığı bulut bilişim servisi olarak PyCharm ile isteğe bağlı bir eklenti üzerinden çalışıyor. Geliştiriciler bu yapı sayesinde ağır iş yüklerini kendi IDE’lerinden bulut GPU’lara taşıyabiliyor. Şirketin verdiği teknik ayrıntılara göre saldırının merkezindeki TeamCity açığı, doğrulanmamış bir saldırganın sunucuya ulaştığında güvenlik denetimini atlatmasına ve komut çalıştırmasına izin veriyor. Bu nedenle JetBrains, Cadence kullanıcılarının tüm oturum verilerini ve sırlarını sıfırlamasını istiyor.
