Noticias

JetBrains dejó Cadence sin parchear: ahora toca rotar todos sus secretos

|Autor: Equipo editorial de QUASA|5 lectura mínima
JetBrains dejó Cadence sin parchear: ahora toca rotar todos sus secretos

JetBrains confirmó el 28 de agosto de 2026 que atacantes explotaron CVE-2026-63077 en un servidor de Cadence que debía haber sido parcheado. El parte oficial del incidente confirma la extracción de datos personales, el compromiso de una copia de seguridad y la posible exposición de credenciales utilizadas por el servicio.

Para quienes usaron Cadence, la respuesta no termina al cambiar la contraseña de JetBrains: deben revocarse o rotarse todos los secretos que el servicio pudiera almacenar, leer o recibir durante una ejecución. También hay que auditar las cuentas de nube, repositorios, registros de paquetes, entornos de despliegue y demás sistemas externos a los que esas credenciales daban acceso.

Cómo quedó expuesto Cadence

Flujo de JetBrains Cadence detenido mientras se preserva la copia de seguridad y se revisa la actividad del periodo afectado.

Cadence era un servicio alojado por JetBrains que se integraba con PyCharm mediante un complemento opcional y usaba TeamCity para orquestar cargas de trabajo en recursos de nube. El servidor explotado fue api.cadence.jetbrains.com.

La actividad maliciosa identificada abarca del 8 al 24 de agosto de 2026. JetBrains descubrió la explotación el día 23 y desconectó el servidor al día siguiente, una cronología contrastada por The New Stack, que también recoge la admisión de la empresa de que su servidor había quedado fuera del parcheo.

JetBrains invalidó los tokens con los que el complemento de Cadence en PyCharm se conectaba al servicio y contactó directamente con usuarios afectados. Esa contención no revoca las claves de AWS, los tokens de GitHub ni otras credenciales externas que hubieran pasado por Cadence.

La vulnerabilidad ya tenía corrección

CVE-2026-63077 afecta a TeamCity On-Premises y permite que un atacante con acceso HTTP o HTTPS eluda la autenticación y ejecute comandos con los privilegios del proceso del servidor. El aviso técnico de TeamCity indica que todas las versiones locales estaban afectadas y que la corrección llegó en 2025.11.7 y 2026.1.3; para instalaciones desde 2017.1 que no puedan actualizarse existe un complemento de seguridad.

El incidente de Cadence no demuestra una intrusión en TeamCity Cloud. El problema confirmado se limita por ahora al servidor de Cadence identificado por JetBrains, que utilizaba TeamCity y permaneció vulnerable a la falla.

Qué secretos rotar y dónde buscar actividad

Rotación priorizada de credenciales de nube, código, paquetes, despliegue y archivos sincronizados vinculadas a Cadence.

La prioridad depende del alcance de la credencial. Deben revocarse primero las claves capaces de administrar identidades, escribir en repositorios, publicar artefactos, firmar componentes o desplegar en producción. La revocación debe realizarse en el proveedor que emitió el secreto; sustituir una variable en el proyecto no invalida una credencial ya copiada.

  1. Nube y almacenamiento. Revocar claves de acceso, sesiones persistentes y credenciales de usuarios o cuentas de servicio de AWS, Azure y Google Cloud que estuvieran guardadas en Cadence, incluidas en archivos sincronizados o disponibles durante una ejecución. Revisar autenticaciones, cambios en IAM, creación de identidades, modificaciones de políticas y accesos inesperados a buckets u objetos.
  2. Control de código. Invalidar tokens personales, credenciales de aplicaciones, claves SSH y claves de despliegue para GitHub, GitLab, Bitbucket u otros servidores Git. Comprobar clones, descargas y commits inesperados, además de cambios en ramas protegidas, colaboradores, permisos, webhooks y secretos del repositorio.
  3. Paquetes y contenedores. Rotar credenciales de npm, Maven, NuGet, PyPI, Docker Hub, ECR, GCR, ACR y registros privados utilizados por las tareas. Auditar publicaciones, cambios de versiones o etiquetas, borrados y nuevas claves de automatización.
  4. Despliegue y producción. Revocar claves SSH, credenciales de Kubernetes, tokens de plataformas de entrega, cuentas de servicio y claves o certificados de firma accesibles desde Cadence. Revisar despliegues fuera de calendario, cambios de configuración, accesos administrativos y artefactos publicados durante o después del periodo afectado.
  5. Archivos y servicios auxiliares. Examinar código, variables de entorno, archivos de configuración, notebooks y otros materiales sincronizados desde PyCharm. Rotar tokens de Slack, webhooks, claves API y cualquier secreto incluido en texto, historiales o archivos.

La auditoría no termina el 24 de agosto

Auditoría de registros conectados y aislamiento de artefactos producidos por Cadence durante la intrusión.

La búsqueda debe comenzar con la actividad del 8 de agosto de 2026, pero extenderse más allá de la desconexión de Cadence: una credencial sustraída puede utilizarse después. Conviene correlacionar registros de autenticación con descargas, cambios de permisos, publicaciones y despliegues, prestando atención a direcciones IP, ubicaciones y horarios ajenos al patrón habitual.

La ausencia de los indicadores de compromiso divulgados no demuestra que una cuenta esté limpia. También deben buscarse tokens o claves nuevos, cuentas de servicio inesperadas, modificaciones de webhooks, cambios en funciones de IAM y accesos a almacenamiento que no correspondan a una ejecución legítima.

Las entradas y salidas de las ejecuciones realizadas durante el periodo afectado deben tratarse como potencialmente no confiables. Cuando un artefacto vaya a reutilizarse, la opción más segura es reconstruirlo desde una revisión conocida del código, en un entorno limpio y con credenciales nuevas, y verificar su procedencia o firma cuando existan esos controles.

Qué está confirmado y qué sigue abierto

Los atacantes extrajeron nombres de usuario, nombres reales, direcciones de correo, marcas temporales del último acceso y las últimas direcciones IP utilizadas. También comprometieron una copia completa del servidor correspondiente a 2024, que podía contener credenciales, configuraciones, artefactos y registros.

La investigación confirmó además el compromiso de varios usuarios de AWS IAM y sus credenciales, incluidos usuarios pertenecientes a empleados de JetBrains, así como el acceso a archivos en buckets S3 de cuentas de la empresa usadas por Cadence. Todavía no se ha determinado el alcance completo de esos archivos ni si los atacantes accedieron a buckets pertenecientes a clientes.

El posible acceso al código sincronizado desde PyCharm tampoco está confirmado para todos los proyectos, por lo que debe describirse como exposición potencial y no como extracción demostrada. Los antiguos usuarios pueden solicitar a JetBrains un inventario de credenciales asociado a su uso de Cadence, pero la propia empresa advierte que la lista puede ser incompleta; hasta que concluya la investigación, debe prevalecer el inventario elaborado desde cada sistema externo.

Lee también:

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0