תוקפים לא מזוהים פרצו לשרת Cadence — שירות הענן של JetBrains להרצת עומסי למידת מכונה מתוך PyCharm — דרך פגיעות ב-TeamCity שהחברה עצמה לא הספיקה לתקן במופע הפנימי שלה. מהשרת הפרוץ נגנבו פרטי גישה ל-AWS, תוכן מ-S3, קוד מקור וגיבוי מלא ממערכות שהודלפו. JetBrains הודתה שהשרת "היה אמור להיות מתוקן" כחלק מתהליך תגובת הפגיעויות שלה עצמה.

הפרטים
הפריצה התבססה על CVE-2026-63077 — פגיעות דה-סריאליזציה ב-TeamCity שמאפשרת לתוקף ללא אימות לעקוף את שלב ההזדהות ולהריץ פקודות מערכת הפעלה. הפגיעות עצמה דווחה כבר באוגוסט 2026 ונוספה לקטלוג ה-KEV של CISA, אך לפי JetBrains השרת הפנימי ששימש את Cadence (api.cadence.jetbrains.com) לא עודכן בזמן. התוקפים פעלו בחלון שבין 8 ל-24 באוגוסט 2026, וגילוי הפריצה התרחש רק ב-23 באוגוסט. מהשרת נחשפו שמות משתמשים, כתובות מייל, כתובות IP וזמני התחברות, לצד גיבוי מלא של השרת מ-2024 שכלל פרטי גישה, תצורות ולוגים — וכן פרטי גישה מרובים ל-AWS ששימשו את Cadence, תוכן מדליי S3 בחשבונות AWS של החברה, וקוד מקור שסונכרן מפרויקטי PyCharm לשרת הפגיע.
נקודות לשים לב
- אם השתמשתם ב-Cadence בחלון 8–24 באוגוסט 2026 — סבבו או בטלו מיידית את כל פרטי הגישה והסודות ששימשו להרצות שלכם בשירות, כפי שממליצה JetBrains עצמה.
- התייחסו לכל קלט ופלט שעבר דרך פרויקט Cadence שלכם באותה תקופה כאל מידע לא מהימן, ולא רק כמידע שאבד.
- בדקו מערכות מחוברות — חשבונות AWS, דליי S3, סביבות פריסה ומאגרי חבילות — ורעננו שם פרטי גישה שאולי שותפו עם Cadence.
- סקרו מאגרי קוד שסונכרנו מ-PyCharm לחפש שינויים לא מוסברים בחלון הפריצה, לפני שמפיצים גרסאות שנבנו מהם הלאה.
- הלקח הרחב: גם ספק תוכנה גדול עלול להשאיר מופע פנימי שלו עצמו לא מתוקן מול פגיעות ידועה וברשימת ה-KEV — אל תניחו שספק שירות דואג באופן אוטומטי לתיקון מיידי אצלו, ועקבו אחר הודעות אבטחה שלו כמו של כל תלות אחרת.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.