根據 The Hacker News 的報導,軟體開發工具巨頭 JetBrains 近期遭遇一次嚴重的安全事件,其託管的雲端運算服務 Cadence 被駭客入侵。這次事件的導火線在於 JetBrains 內部環境中存在一個未修補的 TeamCity 伺服器漏洞,導致攻擊者得以進入內部網路,進而竊取大量敏感資料,包括 AWS 雲端憑證、使用者個人資訊以及專案原始碼。
背景與受影響服務
首先需要理解的是 Cadence 的定位。Cadence 是由 JetBrains 提供的一項雲端運算服務,主要設計給開發者在處理機器學習或高強度運算工作負載時使用。開發者可以透過 PyCharm 的選用插件,直接從整合開發環境 IDE 中將任務發送到雲端 GPU 執行,而無需自行管理複雜的雲端基礎設施。
然而,這次攻擊的切入點並非 Cadence 本身,而是 JetBrains 內部運行的 TeamCity 伺服器。TeamCity 是一種持續整合與持續交付 CI/CD 工具,用於自動化軟體構建、測試與部署。由於該伺服器未及時更新補丁,給了攻擊者可乘之機。
核心漏洞與攻擊路徑
此次入侵利用的是編號為 CVE-2026-63077 的關鍵漏洞,其 CVSS 評分高達 9.8 分,屬於極高風險。該漏洞的核心問題在於不可信資料的反序列化 Deserialization of untrusted data。
反序列化是指將儲存的資料格式還原為程式對象的過程。如果系統在處理這些資料時缺乏嚴格的驗證,攻擊者可以構造特殊的惡意資料,誘使伺服器在還原過程中執行非預期的指令。在這次案例中,未經身分驗證的攻擊者只要能接觸到 TeamCity 伺服器,就能繞過身分驗證檢查,並以伺服器進程的權限執行任意作業系統指令,也就是所謂的遠端程式碼執行 RCE。
美國網路安全與基礎設施安全局 CISA 已於 2026 年 8 月 5 日將此漏洞列入已知被利用漏洞 KEV 目錄。然而,JetBrains 直到 8 月 23 日才發現其環境被入侵,而實際的入侵行為發生在 8 月 8 日至 24 日之間。
外洩內容與影響範圍
攻擊者在進入環境後,成功獲取了 Cadence 伺服器的備份檔案(追溯至 2024 年),並進一步滲透至儲存目前使用者資料的區域。根據 JetBrains 的確認,外洩的資訊包含以下三大類:
第一類是個人身分資料,包括使用者名稱、真實姓名、電子郵件地址、最後登入時間戳記以及存取時的 IP 地址。這類資料外洩將導致使用者面臨更高風險的針對性釣魚攻擊或社交工程欺詐。
第二類是高度敏感的存取憑證。攻擊者從備份中提取了多個 AWS IAM 使用者的憑證與金鑰。IAM 即 AWS 的身分與存取管理系統,控制著誰能存取雲端資源。受影響的憑證不僅包含 Cadence 使用者的,甚至包含部分 JetBrains 員工的憑證。這使得攻擊者能夠直接存取 JetBrains AWS 帳戶中的 S3 儲存桶,獲取其中存放的檔案。
第三類是開發專案的原始碼。由於部分使用者利用 PyCharm 將專案檔案同步至 Cadence 伺服器以執行運算,這些同步的原始碼、配置檔案或內嵌在程式碼中的金鑰,可能已全部暴露在攻擊者面前。
實務意義與限制
這次事件揭示了一個典型的供應鏈安全陷阱:即使核心服務(如 Cadence)本身可能安全,但支撐該服務的基礎設施(如 TeamCity)若出現漏洞,會產生連鎖反應。JetBrains 承認該伺服器本應在漏洞應對流程中被修補,但未能及時完成,這凸顯了大型組織在管理大量內部伺服器時,補丁管理 Patch Management 的漏洞。
目前 JetBrains 已將受影響的伺服器 api.cadence.jetbrains.com 離線,並失效化所有 PyCharm Cadence 插件的存取權杖。對於受影響的使用者,單純更改密碼是不夠的,必須採取全面的憑證輪替 Rotate Credentials 策略,包括重新生成 AWS IAM 金鑰、更新 S3 儲存桶權限、檢查儲存庫的 Webhooks 以及審查是否有未授權的 SSH 金鑰或 API 權杖被新增。
此外,使用者必須將所有在 Cadence 上執行的結果視為不可信,因為攻擊者可能在執行過程中篡改了輸入或輸出資料,導致後續的運算結果或部署的程式碼被植入後門。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。