
事件概述
8 月底,JetBrains 公布旗下雲端服務 Cadence 被入侵,攻擊者利用 TeamCity 重大安全漏洞 CVE‑2026‑63077 取得存取權限。公司隨即呼籲所有使用者 撤銷或輪替 相關憑證,並將 Cadence 專案的所有輸入/輸出視為可能已被竊取。
漏洞與攻擊手法
TeamCity 是 JetBrains 提供的 CI/CD 平台,2024 年 7 月已針對 CVE‑2026‑63077 發佈緊急修補程式。然而,JetBrains 在雲端服務 Cadence 中仍使用了未更新的 TeamCity 元件。攻擊者於 8 月 8 日至 24 日 期間,透過此漏洞遠端執行惡意程式碼,成功繞過認證機制,取得受影響 Cadence 伺服器的控制權。
受影響範圍與後續影響
初步調查顯示,攻擊者已:
- 讀取部分用戶的個人資料與 AWS IAM(身分與存取管理)憑證,部分甚至屬於 JetBrains 員工。
- 竊取 2024 年 Cadence 伺服器的完整備份,從中抽取多組 AWS S3 儲存桶存取金鑰。若用戶授權 Cadence 讀寫其 S3 桶,相關憑證亦可能外洩。
- 取得使用 PyCharm 上傳或同步專案的使用者資料,包含原始碼與機密設定檔。
9 月 3 日更新的公告指出,受影響的儲存空間仍屬同一批用戶,但外洩資料範圍擴大,涵蓋 電子郵件地址、專案原始碼與憑證。
企業與使用者的因應措施
JetBrains 已於 8 月 23 日偵測到異常,24 日將受影響的 Cadence 伺服器下線,並撤銷所有存取權杖(token)。同時提供 入侵指標(IoC),協助客戶自行驗證是否受波及。
使用者應立即:
-
撤銷並重新產生 所有與 Cadence 相關的 API 金鑰與憑證。
-
檢查 AWS IAM 使用者與 S3 桶的存取權限,若發現異常立即停用。
-
重新審視 CI/CD 流程,確保所有第三方元件皆已套用最新安全更新。
-
針對受影響的原始碼進行安全掃描,防止惡意程式碼植入。
未來展望與建議
此事件凸顯 供應鏈安全 的薄弱環節:即使核心產品已修補,若下游服務未同步更新,同樣會成為攻擊入口。建議業界:
- 建立 自動化補丁管理 機制,確保所有雲端服務與內部工具同步升級。
- 加強 零信任(Zero Trust) 架構,對每一次跨服務呼叫皆要求最小權限與多因素驗證。
- 定期執行 紅隊演練,模擬類似漏洞的利用情境,提前發現防禦缺口。
對於使用 JetBrains 生態系統的開發團隊而言,除了即時處理本次洩漏外,更應將資安韌性納入日常開發流程,才能在未來面對類似威脅時保持主動防禦。