شرکت JetBrains از کاربران Cadence میخواهد پس از رخداد امنیتی ماه گذشته، همه اعتبارنامهها را ابطال و گردش دهند؛ رخدادی که در آن عاملان تهدید ناشناس با سوءاستفاده از یک آسیبپذیری بحرانی که بهتازگی در TeamCity افشا شده بود، به محیط خودِ این شرکت نفوذ کردند.
«کاربران Cadence باید فوراً همه اعتبارنامهها و اسراری را که ممکن است برای اجرای Cadence استفاده شده باشد ابطال یا گردش دهند»، شرکت JetBrains گفت. «همچنین باید همه اجراها، از جمله ورودیها و خروجیها در پروژه Cadence شما، بالقوه غیرقابلاعتماد تلقی شوند.»
«از آنجا که عاملان تهدید به سرور Cadence دسترسی یافتند، هر اعتبارنامه یا اسراری که در Cadence ذخیره شدهاند، در نسخه پشتیبانِ بهخطرافتاده موجود بودهاند، یا برای اجراها روی سرور متاثر در دسترس قرار گرفتهاند، باید بهمنزله بهخطرافتاده تلقی شوند و حتماً ابطال یا گردش داده شوند.»
سرویس Cadence یک سرویس رایانش ابری میزبانیشده توسط JetBrains است که از طریق یک افزونه اختیاری با PyCharm یکپارچه میشود تا به توسعهدهندگان امکان دهد بارهای کاری یادگیری ماشین و سنگین را مستقیماً از درون IDE خود بر روی GPUهای ابری اجرا کنند.
بهگفته این شرکت توسعه نرمافزار، حمله شامل بهرهبرداری از CVE-2026-63077 (امتیاز CVSS: 9.8) برای نفوذ به محیطهای متاثر Cadence بود. آسیبپذیری deserialization دادههای غیرقابلاعتماد میتواند به یک مهاجمِ بدون احراز هویت که به یک سرور TeamCity دسترسی دارد اجازه دهد بررسیهای احراز هویت را دور بزند و دستورات دلخواه سیستمعامل را با امتیازات فرایند سرور TeamCity اجرا کند.
این نقص امنیتی از آن زمان مورد بهرهبرداری فعال قرار گرفته است در محیطهای واقعی، و آژانس Cybersecurity and Infrastructure Security Agency (CISA) ایالات متحده آن را در تاریخ 5 اوت 2026 به فهرست Known Exploited Vulnerabilities (KEV) افزود. فعالیت بهرهبرداریِ هدفگرفته Cadence در تاریخ 23 اوت 2026 توسط JetBrains کشف شد.
در بهروزرسانیهای بعدی، شرکت JetBrains اعلام کرد که عامل تهدید به دادههای موجود در نسخه پشتیبانِ سرور Cadence مربوط به 2024 دسترسی پیدا کرده است و دسترسی غیرمجاز بهدست آورده که میتوانست به او امکان دهد به فضای ذخیرهسازیِ حاوی دادههای مرتبط با کاربران فعلی Cadence، از جمله نشانیهای ایمیل، کد منبع پروژه و اعتبارنامهها، دست یابد.
«این موضوع همان گروهی از کاربرانی را تحت تأثیر قرار میدهد که پیشتر مستقیماً با آنان تماس گرفتیم»، Daniel Gallo، سرپرست مهندسی راهکارها در شرکت JetBrains، گفت. «این یافتهها هیچ کاربر آسیبدیدهٔ دیگری را شناسایی نکرد. بهعنوان اقدام احتیاطی، دادههای ذخیرهشده در آنجا را بهمنزلهٔ دادههای احتمالاً افشاشده در نظر میگیریم.»
بخشی از اطلاعاتی که «تأیید» شده است عامل تهدید به آنها دسترسی یافته یا آنها را به خطر انداخته است:
- دادههای شخصی، شامل نامهای کاربری، نامهای واقعی، نشانیهای ایمیل، برچسبهای زمانی آخرین ورود، و آدرسهای IP آخرین دسترسی.
- یک نسخهٔ پشتیبان کامل از سرور Cadence مربوط به سال 2024 که شامل اعتبارنامهها، پیکربندی، آرتیفکتها، لاگها یا سایر دادهها است.
- چندین کاربر AWS IAM و اعتبارنامهها/اسرار مرتبط که با Cadence استفاده میشدند و از نسخهٔ پشتیبان 20224 استخراج شدهاند، از جمله کاربرانی در IAM که متعلق به کارکنان JetBrains بودهاند که از این سرویس استفاده میکردند.
- فایلهای ذخیرهشده در باکتهای S3 در حسابهای AWS شرکت JetBrains که Cadence از آنها استفاده میکرد.
شرکت JetBrains همچنین هشدار داد که مهاجمان ممکن است به کدی دسترسی یافته باشند که از پروژههای PyCharm با سرور آسیبدیده همگامسازی شده است. این شامل سناریوهایی است که در آن کاربران برای بارگذاری یا همگامسازی فایلهای پروژه جهت اجرا در Cadence به PyCharm اتکا کردهاند؛ به این معنا که این اقدامات ممکن است ناخواسته موجب افشای کد، اعتبارنامهها یا پیکربندیها شده باشد.
هنوز مشخص نیست چه کسی پشت این فعالیت است. بااینحال، شرکت JetBrains گفت نفوذ بین 8 تا 24 آگوست 2026 رخ داده است. سرور Cadence بهرهبرداریشده (“api.cadence.jetbrains.com”) از آن زمان آفلاین شده است. شرکت پذیرفت که سرور مزبور باید بهعنوان بخشی از تلاشهای خود برای پاسخگویی به آسیبپذیریها وصله میشد، اما هیچ جزئیاتی دربارهٔ اینکه چرا این کار انجام نشد به اشتراک نگذاشت.
شرکت JetBrains همچنین همهٔ توکنهای دسترسی را که افزونهٔ JetBrains Cadence در PyCharm برای اتصال به Cadence استفاده میکرد بیاعتبار کرده است. همچنین شاخصهای نفوذ زیر را به اشتراک گذاشته است:
- فعالیتی که از 8 آگوست 2026 به بعد رخ داده است، بهویژه هرگونه احراز هویت یا فعالیت با استفاده از اعتبارنامههایی که پیشتر در Cadence ذخیره شده بودند یا از طریق Cadence قابل دسترس بودهاند.
-
آدرسهای IP مرتبط با فعالیت بهرهبرداری مشاهدهشده:
- 150.109.230.104
- 43.153.227.206
- 62.210.127.48
- 210.247.242.190
- 15.235.225.205
- 152.233.30.18
علاوه بر چرخش همه اعتبارنامهها، از کاربران خواسته شده است که سامانههای متصل را برای فعالیتهای مشکوک بازبینی کنند؛ بهطور مشخص حسابهای AWS، باکتهای S3، محیطهای استقرار، رجیستریهای بسته/کانتینر و سایر سامانههایی که با استفاده از اعتبارنامههای ابطالشده قابل دسترسی هستند؛ مخازن کد مبدأ را برای هرگونه تغییر غیرمجاز در بازه زمانی مزبور ممیزی کنند؛ و همه اجراها را بالقوه غیرقابلاعتماد تلقی کنند.
«پیامدهای محتملِ افشای دادههای شخصی شامل افزایش خطر فیشینگ هدفمند، مهندسی اجتماعی، جعل هویت و سایر ارتباطات ناخواسته یا مخرب با استفاده از نامها و نشانیهای ایمیلِ متأثر است»، شرکت JetBrains گفت.







