JetBrains Cadence gehackt via ongepatchte TeamCity-lek, AWS-inloggegevens buitgemaakt

Aanvallers braken via een ongepatchte TeamCity-kwetsbaarheid in bij JetBrains' clouddienst Cadence en buitten AWS-credentials.

JetBrains adviseert gebruikers van zijn cloudplatform Cadence om per direct alle inloggegevens en secrets te vervangen, nadat onbekende aanvallers via een ongepatchte kritieke kwetsbaarheid in TeamCity het bedrijf zelf wisten binnen te dringen. De inbraak vond plaats tussen 8 en 24 augustus en werd op 23 augustus ontdekt.

De aanvallers maakten gebruik van CVE-2026-63077, een deserialisatiefout in TeamCity met een CVSS-score van 9,8. Het lek stelt een ongeauthenticeerde aanvaller in staat om authenticatiecontroles te omzeilen en willekeurige opdrachten uit te voeren met de rechten van de TeamCity-server. CISA plaatste de kwetsbaarheid op 5 augustus al op de lijst van actief misbruikte kwetsbaarheden (KEV), nadat exploitatie in het wild was vastgesteld.

Via het lek kregen de indringers toegang tot de server achter Cadence, JetBrains’ clouddienst waarop klanten CI/CD-achtige taken laten draaien. Ze buitmaakten een back-up uit 2024 van de Cadence-server, met daarin inloggegevens, configuratiebestanden, artefacten en logs. Ook wisten ze meerdere AWS IAM-gebruikers en -credentials te bemachtigen, waaronder van JetBrains-medewerkers zelf, plus bestanden uit S3-buckets binnen de AWS-omgevingen van het bedrijf. Persoonsgegevens van gebruikers — gebruikersnamen, namen, e-mailadressen, IP-adressen en inlogtijdstippen — lagen eveneens op straat, en mogelijk ook gesynchroniseerde broncode van PyCharm-projecten.

JetBrains heeft de getroffen server (api.cadence.jetbrains.com) offline gehaald, alle toegangstokens voor de Cadence-plugin ingetrokken en adviseert klanten om elke uitvoering die via Cadence liep als potentieel onbetrouwbaar te behandelen. Het bedrijf erkent dat de server gepatcht had moeten zijn, maar geeft geen verklaring waarom dat niet gebeurde. De dader is nog niet geïdentificeerd.

Voor Nederlandse organisaties die JetBrains-tools met Cadence gebruiken is de les simpel: rouleer per direct alle AWS-sleutels en andere secrets die via Cadence-taken zijn gebruikt, controleer CloudTrail-logs op verdachte activiteit vanaf onbekende IAM-gebruikers, en patch TeamCity-installaties zonder uitstel — precies het advies dat JetBrains zijn eigen klanten al langer geeft.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.