JetBrains — Compromiso de Cadence por Servidor TeamCity Desactualizado y Extracción de Secretos AWS (CVE-2026-63077)
Fecha de publicación: 5 de septiembre de 2026
Categoría: Data Breach / Identity Security
Introducción
JetBrains ha emitido una alerta urgente instando a los usuarios de su servicio Cadence a revocar y rotar de inmediato todas las credenciales y secretos utilizados en sus ejecuciones. La medida responde a un incidente de seguridad registrado el mes pasado, en el cual actores de amenazas no identificados lograron vulnerar la infraestructura interna de la compañía explotando una vulnerabilidad crítica y previamente divulgada en TeamCity. El ataque afectó directamente al servidor de producción (api.cadence.jetbrains.com), comprometiendo datos personales, respaldos históricos y credenciales vinculadas a servicios en la nube de AWS.
¿Qué es Cadence y la Vulnerabilidad TeamCity? (Análisis General)
JetBrains Cadence es un servicio de computación en la nube alojado por la propia compañía que se integra con PyCharm mediante un complemento opcional, permitiendo a los desarrolladores ejecutar modelos de aprendizaje automático y cargas de trabajo pesadas en unidades de procesamiento gráfico (GPU) en la nube directamente desde su entorno de desarrollo integrado (IDE).
El vector de entrada utilizado por los atacantes fue el CVE-2026-63077, una vulnerabilidad clasificada oficialmente con una puntuación CVSS v3.1 de 9.8 (CRÍTICO) y asociada al identificador CWE-502 (Deserialización de datos no confiables).
| Métrica Oficial NVD | Detalle Confirmado |
|---|---|
| CVE | CVE-2026-63077 |
| Puntuación CVSS | 9.8 (CRITICAL) |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Clasificación CWE | CWE-502: Deserialization of Untrusted Data |
| CISA KEV | Sí (Incluido el 5 de agosto de 2026) |
Este fallo permite que un atacante no autenticado, con acceso a un servidor TeamCity vulnerable, eluda los mecanismos de control de acceso y ejecute comandos arbitrarios en el sistema operativo con los privilegios del proceso del servidor TeamCity.
¿Cómo funciona? (Análisis Técnico)
El mecanismo de explotación y el posterior movimiento lateral dentro de la infraestructura de JetBrains Cadence se estructuraron en fases bien definidas:
- Flujo inicial de infección / entrada del exploit: Los actores de amenaza aprovecharon la falta de validación adecuada en el protocolo de sondeo de agentes (agent polling protocol) de versiones de TeamCity anteriores a la 2026.1.3 y 2025.11.7. Mediante la inyección de objetos serializados maliciosos a través de peticiones de red no autenticadas, lograron desencadenar la ejecución remota de código (RCE) en el servidor de la plataforma Cadence.
- Persistencia y acceso a información histórica: Una vez obtenido el control del servidor, los atacantes accedieron a un respaldo completo del servidor Cadence datado en el año 2024. Este archivo contenía configuraciones, registros, artefactos y, de manera crítica, múltiples credenciales y secretos de usuarios y empleados de JetBrains.
- Exfiltración y compromiso en AWS: Con las credenciales obtenidas del respaldo histórico, los atacantes consiguieron acceso no autorizado a múltiples usuarios de AWS IAM y a los depósitos (buckets) de almacenamiento S3 utilizados por Cadence, además de tener la capacidad potencial de alcanzar el código fuente sincronizado desde proyectos de PyCharm.
Sistemas / Entornos Afectados
El incidente afectó directamente a la infraestructura gestionada por JetBrains y a los usuarios que interactúan con el servicio Cadence. Los componentes específicos involucrados son:
- JetBrains TeamCity: Versiones anteriores a 2026.1.3 y 2025.11.7.
- Servicio JetBrains Cadence: Servidores expuestos bajo el dominio
api.cadence.jetbrains.com(actualmente fuera de línea). - Entornos de desarrollo integrados: Usuarios que sincronizaron proyectos mediante el complemento de Cadence para PyCharm.
Mitigación y Detección
Remediación
- Rotación masiva de secretos: Todos los usuarios de Cadence deben revocar y generar nuevas credenciales, tokens de acceso personal, claves SSH y secretos de API que hayan sido utilizados o almacenados en el servicio.
- Actualización de servidores: Aplicar de inmediato los parches de seguridad oficiales en instalaciones locales de TeamCity a las versiones 2026.1.3, 2025.11.7 o superiores.
- Tratamiento de confianza cero: Considerar todas las ejecuciones anteriores, entradas y salidas en proyectos de Cadence como potencialmente comprometidas o no confiables.
Detección
Los equipos defensivos y analistas de SOC deben auditar los sistemas conectados en busca de los siguientes Indicadores de Compromiso (IoCs) y patrones de comportamiento anómalos:
- Direcciones IP maliciosas asociadas al ataque:
150.109.230.10443.153.227.20662.210.127.48210.247.242.19015.235.225.205152.233.30.18
- Monitoreo de logs en la nube: Revisar registros de AWS CloudTrail para detectar accesos inesperados a buckets S3 y modificaciones en roles o políticas de IAM originadas desde identidades asociadas a Cadence.
- Actividades en repositorios: Inspeccionar commits no autorizados, clonaciones masivas o modificaciones en webhooks y permisos de colaboración.
Nota de Inteligencia: La exposición de respaldos históricos demuestra cómo los datos almacenados a largo plazo sin políticas estrictas de ciclo de vida y cifrado pueden convertirse en vectores de persistencia crítica, incluso años después de haber sido generados.
Recapitulando
El incidente sufrido por JetBrains Cadence subraya el riesgo crítico que representan las vulnerabilidades de ejecución remota de código sin autenticación en plataformas de gestión e integración continua como TeamCity. La explotación del CVE-2026-63077 no solo comprometió la infraestructura operativa del servicio, sino que expuso credenciales de AWS e información histórica de respaldos de 2024, evidenciando que una respuesta tardía a los avisos de seguridad puede escalar rápidamente hacia brechas de identidad a gran escala.
Referencias
- JetBrains. (2025). Training your ML models with Cadence. Recuperado de https://blog.jetbrains.com/pycharm/2025/06/training-your-ml-models-with-cadence/
- JetBrains. (2026). Cadence Security Incident (August 2026). Recuperado de https://blog.jetbrains.com/pycharm/2026/08/cadence-security-incident-august-2026/
- JetBrains. (2026). Security Issues Fixed. Vendor Advisory. Recuperado de https://www.jetbrains.com/privacy-security/issues-fixed/
- Cybersecurity and Infrastructure Security Agency (CISA). (2026). Known Exploited Vulnerabilities Catalog (CVE-2026-63077). Recuperado de https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-63077
- Lakshmanan, R. (2026). Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials. The Hacker News. Recuperado de https://thehackernews.com/2026/09/attackers-breached-jetbrains-cadence-via-unpatched-teamcity-extracting-aws-credentials.html
