JetBrains ने अपना TeamCity नहीं सुधारा—अब Cadence की हर कुंजी बदलें

31 अगस्त तक अद्यतन घटना विवरण में JetBrains ने पुष्टि की कि CVE-2026-63077 के जरिए api.cadence.jetbrains.com को भेदा गया, संदिग्ध गतिविधि 8 अगस्त 2026 को शुरू हुई, सेंध 23 अगस्त को पकड़ी गई और सर्वर 24 अगस्त को बंद किया गया। कंपनी ने यह भी स्वीकार किया कि TeamCity पर चलने वाले इस सर्वर को उसकी भेद्यता-प्रतिक्रिया प्रक्रिया में सुधार मिलना चाहिए था, लेकिन नहीं मिला।
इसका सीधा अर्थ है कि Cadence निष्पादनों में संग्रहीत, पुराने बैकअप में मौजूद या काम के दौरान उपलब्ध कराया गया प्रत्येक रहस्य अब अविश्वसनीय माना जाए। The New Stack की स्वतंत्र रिपोर्ट ने 28 अगस्त को सेंध के साथ व्यक्तिगत डेटा, पुराने सर्वर बैकअप, AWS पहचान और संभावित स्रोत-कोड पहुँच की पुष्टि का मिलान किया। शीर्षक में “हर कुंजी” का आशय संगठन की सभी कुंजियाँ नहीं, बल्कि Cadence को कभी उपलब्ध रहे सभी प्रमाण-पत्र और रहस्य हैं।
पुराने बैकअप ने जोखिम का दायरा बढ़ाया
हमलावर ने उपयोगकर्ता नाम, वास्तविक नाम, ईमेल पते, अंतिम लॉगिन समय और अंतिम बार इस्तेमाल किए गए IP पते वाला व्यक्तिगत डेटा निकाला। इन विवरणों से लक्षित फ़िशिंग, प्रतिरूपण और विश्वसनीय दिखने वाले दुर्भावनापूर्ण संदेश तैयार किए जा सकते हैं। किसी संदेश में Cadence उपयोग या पुराने लॉगिन की सही जानकारी होना अब उसकी प्रामाणिकता का प्रमाण नहीं है।
सेंध केवल सक्रिय परिवेश तक सीमित नहीं थी। हमलावर को पूरे पुराने सर्वर बैकअप की सामग्री मिली, जिसमें प्रमाण-पत्र, विन्यास, निर्माण सामग्री और अभिलेख हो सकते थे। बैकअप में मौजूद कई AWS IAM उपयोगकर्ता और उनसे जुड़े रहस्य प्रभावित हुए; Cadence के लिए इस्तेमाल किए गए JetBrains AWS खातों के S3 बकेट की फाइलें भी खोली गईं।
PyCharm से Cadence पर समकालित स्रोत कोड भी देखा गया हो सकता है। ग्राहक-स्वामित्व वाले भंडारण बकेट तक पहुँच का प्रमाण अभी नहीं है, और मौजूदा Cadence परिवेश से रहस्य बाहर निकाले जाने के संकेत भी नहीं मिले हैं। ये सीमाएँ राहत देती हैं, लेकिन पुराने बैकअप की पुष्ट पहुँच और उपलब्ध प्रमाण-पत्र बदलने की आवश्यकता को समाप्त नहीं करतीं।
कुंजियाँ जोखिम के क्रम में बदलें

पहले वह पहचान बदलें जिससे नया प्रमाण-पत्र बनाया जा सकता है, उत्पादन प्रणाली बदली जा सकती है या आगे की पहुँच हासिल की जा सकती है। नीचे का क्रम प्रभावित डेटा-श्रेणियों और संभावित अधिकारों पर आधारित संपादकीय प्राथमिकता है। प्रत्येक बदलाव में पुरानी कुंजी को उसकी मूल सेवा पर निरस्त करना जरूरी है; केवल Cadence विन्यास से उसे हटाना पर्याप्त नहीं होगा।
- क्लाउड पहचान: AWS, Azure और Google Cloud की पहुँच-कुंजियाँ, सेवा खाते, तैनाती पहचान और अल्पकालिक टोकन जारी करने वाली भूमिकाएँ पहले बदलें। पुरानी कुंजियाँ निरस्त करें, उनसे बने सक्रिय सत्र खत्म करें और अनावश्यक अनुमतियाँ हटाएँ।
- स्रोत नियंत्रण: GitHub, GitLab और Bitbucket के व्यक्तिगत पहुँच टोकन, अनुप्रयोग रहस्य, SSH कुंजियाँ और तैनाती कुंजियाँ बदलें। फिर नए सहयोगी, बदली अनुमतियाँ, शाखा-सुरक्षा और वेबहुक की समीक्षा करें।
- पैकेज प्रकाशन: npm, Maven, NuGet, PyPI और निजी पैकेज भंडार के प्रकाशन टोकन बदलें। प्रभावित अवधि के असामान्य संस्करण, बदली निर्भरताएँ और अप्रत्याशित प्रकाशक पहचान अलग करें।
- कंटेनर रजिस्ट्री: Docker Hub, ECR, GCR, ACR और निजी रजिस्ट्री के प्रमाण-पत्र बदलें। प्रभावित अवधि में भेजे गए टैग को डाइजेस्ट, हस्ताक्षर और विश्वसनीय निर्माण अभिलेख से मिलाएँ।
- संदेश और संचालन सेवाएँ: Slack टोकन, वेबहुक, API टोकन, हस्ताक्षर कुंजियाँ, प्रमाणपत्र और अन्य बाहरी सेवा-रहस्य बदलें। पुराने वेबहुक बंद करें और केवल आवश्यक गंतव्यों के लिए नए पते जारी करें।
Cadence उपयोग से जुड़े प्रमाण-पत्रों की सूची JetBrains से माँगी जा सकती है, पर वह संपूर्ण नहीं मानी जानी चाहिए। टीम को परियोजना फाइलों, निर्माण लिपियों, पर्यावरण चरों, गुप्त-भंडार और पुराने विन्यास का अपना मिलान करना होगा। परिवर्तन तभी पूरा है जब पुराना रहस्य मूल सेवा पर निष्क्रिय हो, उससे बने सत्र समाप्त हों और नया रहस्य सभी वैध कार्यभारों में लग चुका हो।
भंडार गतिविधि और पुराने निष्पादन दोबारा जाँचें

Cadence में चले कामों के इनपुट और आउटपुट को संभावित रूप से अविश्वसनीय मानना होगा। निर्माण विन्यास या उपलब्ध रहस्यों तक पहुँच मिलने पर पैकेज, कंटेनर और तैनाती सामग्री की अखंडता भी प्रभावित हो सकती है। प्रभावित अवधि के महत्वपूर्ण परिणामों को साफ और सुधारे गए परिवेश में दोबारा बनाना सबसे मजबूत सत्यापन है।
नए परिणाम को स्रोत प्रतिबद्धता, निर्भरता लॉक फाइल, निर्माण निर्देश, पैकेज हैश, कंटेनर डाइजेस्ट और हस्ताक्षर से मिलाएँ। उत्पादन में पहुँची सामग्री के लिए दर्ज करें कि निर्माण ने किन प्रणालियों और प्रमाण-पत्रों को छुआ था। सफल पुनर्निर्माण भी पर्याप्त नहीं होगा यदि वही पुराना रहस्य किसी बाहरी सेवा पर अब तक सक्रिय है।
गतिविधि समीक्षा प्रभावित अवधि की शुरुआत से करें। क्लाउड अभिलेखों में अनपेक्षित IP या स्थान से प्रमाणीकरण, नए सेवा खाते, बदली IAM भूमिकाएँ, नई नीतियाँ और असामान्य S3 पहुँच खोजें। स्रोत नियंत्रण में अनपेक्षित क्लोन, डाउनलोड या प्रतिबद्धता, बदले वेबहुक, नए सहयोगी और संशोधित API टोकन या SSH कुंजियाँ महत्वपूर्ण संकेत हैं।
पैकेज और कंटेनर प्रणालियों में अप्रत्याशित प्रकाशन, बदली रिलीज़, हटे या दोबारा लगाए टैग तथा सामान्य समय से बाहर की गतिविधि देखें। प्रकाशित समझौता-संकेतों का न मिलना सुरक्षा का प्रमाण नहीं है, क्योंकि सूची संपूर्ण नहीं है। पुरानी पहचान से कोई सफल गतिविधि न दिखने और सभी वैध कार्यभार नए रहस्य पर चलने के बाद ही परिवर्तन को पूर्ण मानें।
अपने TeamCity सर्वर की जाँच अलग से करें

Cadence की सेंध JetBrains द्वारा संचालित एक सर्वर से जुड़ी है, लेकिन मूल खामी TeamCity On-Premises के सभी संस्करणों को प्रभावित करती है। BleepingComputer की तकनीकी रिपोर्ट के अनुसार HTTP(S) पहुँच वाला अप्रमाणित हमलावर एजेंट पोलिंग प्रोटोकॉल के जरिए प्रमाणीकरण जाँच पार कर सर्वर प्रक्रिया के अधिकारों से मनमाने तंत्र आदेश चला सकता है; सुधार TeamCity 2025.11.7 और 2026.1.3 में उपलब्ध है, जबकि 2017.1 या बाद के प्रतिष्ठापनों के लिए सुरक्षा-पैच प्लगइन दिया गया है।
TeamCity Cloud पर जरूरी सुरक्षा उपाय पहले लागू थे, इसलिए यह कार्रवाई उसके ग्राहकों के लिए नहीं है। अपना TeamCity चलाने वाली टीमों को स्थापित संस्करण और पैच की वास्तविक स्थिति प्रमाणित करनी चाहिए। इंटरनेट से पहुँच योग्य सर्वर पर अपवाद अभिलेख, अनधिकृत एजेंट, नई प्रक्रियाएँ और बदले निर्माण विन्यास भी जाँचें; अब पैच लगाना पहले हो चुकी सेंध को खारिज नहीं करता।
जाँच जारी रहने के कारण ग्राहक भंडारण तक संभावित पहुँच और पुराने बैकअप से बने पूरे प्रभाव का अंतिम दायरा अभी अज्ञात है। फिलहाल सुरक्षित स्थिति वही है जिसमें Cadence को उपलब्ध रहे सभी रहस्य निरस्त या बदले जा चुके हों, बाहरी सेवा-अभिलेखों की समीक्षा पूरी हो और महत्वपूर्ण पुराने निष्पादन विश्वसनीय परिवेश में पुनर्निर्मित किए गए हों।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।