JetBrains 确认 Cadence 云服务遭入侵:TeamCity 零日 CVE-2026-63077 被用于攻击自家基础设施

事件概述

9 月上旬公开的事件信息显示,JetBrains 于 8 月 23 日发现未知威胁行为者利用 TeamCity 关键漏洞 CVE-2026-63077(CVSS 9.8)入侵了其自有 Cadence 云环境。Cadence 是 JetBrains 托管的 GPU 云服务,供用户从 PyCharm IDE 运行机器学习与重型计算任务。CVE-2026-63077 允许通过代理轮询协议反序列化不可信数据实现未认证远程代码执行,CISA 已于 8 月 5 日将其列入已知在野利用漏洞目录(KEV)。

值得注意的是,作为漏洞披露方的 JetBrains 自身也成为该漏洞的受害者——攻击链恰好验证了 CI/CD 与研发基础设施漏洞「厂商与用户同样暴露」的现实。

入侵影响

攻击者访问了 2024 年 Cadence 服务器的备份,其中包含凭据与配置信息,提取了多个 AWS IAM 用户及其密钥,触及存有用户数据的 S3 存储,并可能获取了从 PyCharm 项目同步的源代码。JetBrains 声明影响范围与其此前直接联系的用户群一致,未发现更多受影响用户。

对 Cadence 用户而言,历史执行记录、存储的密钥、邮箱地址、源代码及执行输入输出均应视为潜在泄露。

修复建议

  • 仍在运行未修复 TeamCity(2026.1.3 / 2025.11.7 之前)的组织应立即升级,该漏洞已在野利用且利用条件明确;
  • Cadence 用户应轮换所有曾用于 Cadence 执行或存储于该服务的凭据与密钥,尤其是 AWS IAM 凭据;
  • 将历史执行输入、输出与项目数据视为不可信,审查流水线中是否存在被投毒的依赖或脚本;
  • CI/CD 构建服务器不应直接暴露公网,建议置于内网并以 VPN/白名单方式访问,同时开启审计日志集中留存。

本次事件再次表明,TeamCity、Jenkins、GitLab CI 等研发工具链组件是高价值攻击目标:一次成功的入侵可沿凭据与代码两条线扩散至整个供应链。

参考来源