⚡ Não perca: notícia importante no ar! ⚡
Leia, comente e fique sempre atualizado!
Apoie esse projeto de divulgacao de noticias! Clique aqui
A JetBrains está pedindo aos usuários do Cadence que revoguem e alternem todas as credenciais após um incidente de segurança no mês passado, no qual agentes de ameaças não identificados exploraram uma vulnerabilidade crítica recentemente divulgada no TeamCity para violar seu próprio ambiente.
“Os usuários do Cadence devem revogar ou alternar imediatamente todas as credenciais e segredos que possam ter sido usados para executar suas execuções do Cadence”, disse JetBrains. “Eles também devem tratar todas as execuções, incluindo suas entradas e saídas no seu projeto Cadence, como potencialmente não confiáveis”.
“À medida que os agentes da ameaça obtiveram acesso ao servidor Cadence, quaisquer credenciais ou segredos armazenados no Cadence, contidos no backup comprometido ou disponibilizados para execuções no servidor afetado devem ser considerados comprometidos e devem ser revogados ou alternados.”
Cadence é um serviço de computação em nuvem hospedado pela JetBrains que se integra ao PyCharm por meio de um plug-in opcional para permitir que os desenvolvedores executem aprendizado de máquina e cargas de trabalho pesadas em GPUs em nuvem diretamente de seu IDE.
O ataque, de acordo com a empresa de desenvolvimento de software, envolveu a exploração de CVE-2026-63077 (pontuação CVSS: 9,8) para violar os ambientes Cadence afetados. A desserialização da vulnerabilidade de dados não confiáveis pode permitir que um invasor não autenticado com acesso a um servidor TeamCity ignore as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity.
Desde então, a falha de segurança está sob exploração ativa, com a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionando-a ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 5 de agosto de 2026. A exploração foi descoberta pela JetBrains em 23 de agosto de 2026.
Em atualizações subsequentes, a JetBrains disse que o agente da ameaça acessou dados contidos no backup do servidor Cadence de 2024 e obteve acesso não autorizado que poderia ter permitido que eles alcançassem o armazenamento contendo dados associados aos usuários atuais do Cadence, incluindo endereços de e-mail, código-fonte do projeto e credenciais.
“Isso afeta o mesmo grupo de usuários que contatamos diretamente anteriormente”, disse Daniel Gallo, líder de engenharia de soluções da JetBrains. “Essas descobertas não identificaram nenhum usuário afetado adicional. Por precaução, estamos tratando os dados armazenados lá como potencialmente expostos”.
Algumas das informações que o autor da ameaça foi "confirmado" ter acessado ou comprometido -
Dados pessoais, incluindo nomes de usuário, nomes reais, endereços de e-mail, carimbos de data e hora do último login e endereços IP do último acesso
Um backup completo do servidor Cadence datado de 2024, que contém credenciais, configuração, artefatos, logs ou outros dados
Vários usuários do AWS IAM e credenciais/segredos associados usados com o Cadence extraídos do backup 20224, incluindo usuários do IAM pertencentes a funcionários da JetBrains que usaram o serviço
Arquivos armazenados em buckets S3 nas contas JetBrains AWS usadas pela Cadence
A JetBrains também alertou que os invasores podem ter acessado o código-fonte sincronizado dos projetos PyCharm para o servidor afetado. Isso abrange cenários em que os usuários confiaram no PyCharm para fazer upload ou sincronizar arquivos de projeto para execução no Cadence, o que significa que as ações podem ter exposto inadvertidamente código, credenciais ou configurações.
Não está claro quem está por trás da atividade. No entanto, a JetBrains disse que a invasão ocorreu entre 8 e 24 de agosto de 2026. O servidor Cadence explorado (“api.cadence.jetbrains.com”) foi colocado offline desde então. A empresa admitiu que o servidor em questão deveria ter sido corrigido como parte de seus próprios esforços de resposta à vulnerabilidade, mas não compartilhou nenhum detalhe sobre o motivo pelo qual isso não aconteceu.
A JetBrains também invalidou todos os tokens de acesso usados pelo plugin JetBrains Cadence no PyCharm para se conectar ao Cadence. Partilhou os seguintes indicadores de compromisso -
Atividade ocorrida a partir de 8 de agosto de 2026, principalmente autenticação ou atividade usando credenciais previamente armazenadas ou acessíveis por meio do Cadence
Endereços IP associados à atividade de exploração observada:
150.109.230.104
43.153.227.206
62.210.127.48
210.247.242.190
15.235.225.205
152.233.30.18
Autenticação ou outra atividade de endereços IP ou locais inesperados
Clones ou downloads inesperados de repositórios e commits inesperados em repositórios
Mudanças nos segredos do repositório, webhooks, colaboradores ou permissões
Tokens de acesso pessoal, tokens de API ou chaves SSH novos ou modificados em serviços externos
Novas contas de serviço criadas em serviços externos
Mudanças inesperadas nas funções, políticas ou permissões do Cloud IAM
Acesso inesperado ao armazenamento em nuvem, incluindo buckets e objetos S3, em serviços como AWS e Google Cloud
Publicação ou modificação inesperada de pacotes ou lançamentos
Além de rotacionar todas as credenciais, os usuários estão sendo questionados
“Os usuários do Cadence devem revogar ou alternar imediatamente todas as credenciais e segredos que possam ter sido usados para executar suas execuções do Cadence”, disse JetBrains. “Eles também devem tratar todas as execuções, incluindo suas entradas e saídas no seu projeto Cadence, como potencialmente não confiáveis”.
“À medida que os agentes da ameaça obtiveram acesso ao servidor Cadence, quaisquer credenciais ou segredos armazenados no Cadence, contidos no backup comprometido ou disponibilizados para execuções no servidor afetado devem ser considerados comprometidos e devem ser revogados ou alternados.”
Cadence é um serviço de computação em nuvem hospedado pela JetBrains que se integra ao PyCharm por meio de um plug-in opcional para permitir que os desenvolvedores executem aprendizado de máquina e cargas de trabalho pesadas em GPUs em nuvem diretamente de seu IDE.
O ataque, de acordo com a empresa de desenvolvimento de software, envolveu a exploração de CVE-2026-63077 (pontuação CVSS: 9,8) para violar os ambientes Cadence afetados. A desserialização da vulnerabilidade de dados não confiáveis pode permitir que um invasor não autenticado com acesso a um servidor TeamCity ignore as verificações de autenticação e execute comandos arbitrários do sistema operacional com os privilégios do processo do servidor TeamCity.
Desde então, a falha de segurança está sob exploração ativa, com a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionando-a ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 5 de agosto de 2026. A exploração foi descoberta pela JetBrains em 23 de agosto de 2026.
Em atualizações subsequentes, a JetBrains disse que o agente da ameaça acessou dados contidos no backup do servidor Cadence de 2024 e obteve acesso não autorizado que poderia ter permitido que eles alcançassem o armazenamento contendo dados associados aos usuários atuais do Cadence, incluindo endereços de e-mail, código-fonte do projeto e credenciais.
“Isso afeta o mesmo grupo de usuários que contatamos diretamente anteriormente”, disse Daniel Gallo, líder de engenharia de soluções da JetBrains. “Essas descobertas não identificaram nenhum usuário afetado adicional. Por precaução, estamos tratando os dados armazenados lá como potencialmente expostos”.
Algumas das informações que o autor da ameaça foi "confirmado" ter acessado ou comprometido -
Dados pessoais, incluindo nomes de usuário, nomes reais, endereços de e-mail, carimbos de data e hora do último login e endereços IP do último acesso
Um backup completo do servidor Cadence datado de 2024, que contém credenciais, configuração, artefatos, logs ou outros dados
Vários usuários do AWS IAM e credenciais/segredos associados usados com o Cadence extraídos do backup 20224, incluindo usuários do IAM pertencentes a funcionários da JetBrains que usaram o serviço
Arquivos armazenados em buckets S3 nas contas JetBrains AWS usadas pela Cadence
A JetBrains também alertou que os invasores podem ter acessado o código-fonte sincronizado dos projetos PyCharm para o servidor afetado. Isso abrange cenários em que os usuários confiaram no PyCharm para fazer upload ou sincronizar arquivos de projeto para execução no Cadence, o que significa que as ações podem ter exposto inadvertidamente código, credenciais ou configurações.
Não está claro quem está por trás da atividade. No entanto, a JetBrains disse que a invasão ocorreu entre 8 e 24 de agosto de 2026. O servidor Cadence explorado (“api.cadence.jetbrains.com”) foi colocado offline desde então. A empresa admitiu que o servidor em questão deveria ter sido corrigido como parte de seus próprios esforços de resposta à vulnerabilidade, mas não compartilhou nenhum detalhe sobre o motivo pelo qual isso não aconteceu.
A JetBrains também invalidou todos os tokens de acesso usados pelo plugin JetBrains Cadence no PyCharm para se conectar ao Cadence. Partilhou os seguintes indicadores de compromisso -
Atividade ocorrida a partir de 8 de agosto de 2026, principalmente autenticação ou atividade usando credenciais previamente armazenadas ou acessíveis por meio do Cadence
Endereços IP associados à atividade de exploração observada:
150.109.230.104
43.153.227.206
62.210.127.48
210.247.242.190
15.235.225.205
152.233.30.18
Autenticação ou outra atividade de endereços IP ou locais inesperados
Clones ou downloads inesperados de repositórios e commits inesperados em repositórios
Mudanças nos segredos do repositório, webhooks, colaboradores ou permissões
Tokens de acesso pessoal, tokens de API ou chaves SSH novos ou modificados em serviços externos
Novas contas de serviço criadas em serviços externos
Mudanças inesperadas nas funções, políticas ou permissões do Cloud IAM
Acesso inesperado ao armazenamento em nuvem, incluindo buckets e objetos S3, em serviços como AWS e Google Cloud
Publicação ou modificação inesperada de pacotes ou lançamentos
Além de rotacionar todas as credenciais, os usuários estão sendo questionados
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #atacantes #violaram #o #jetbrains #cadence #por #meio #do #teamcity #sem #patch, #extraindo #credenciais #da #aws
🚀 Mais conteúdos incríveis estão por vir, fique atento!
Postar um comentário