Ce qui se passe
JetBrains demande aux utilisateurs de Cadence de révoquer ou renouveler immédiatement tous les identifiants et secrets ayant servi à leurs exécutions, et de considérer ces exécutions — entrées et sorties comprises — comme non fiables.
Cadence est le service de calcul hébergé par JetBrains, greffé à PyCharm par un
plugin optionnel : il permet de lancer des charges d'apprentissage automatique
sur des GPU distants depuis l'IDE. Le serveur api.cadence.jetbrains.com est
désormais hors ligne.
Comment ils sont entrés
Par CVE-2026-63077 (CVSS 9.8), une désérialisation de données non fiables dans TeamCity : un attaquant non authentifié ayant accès au serveur contourne les contrôles d'authentification et exécute des commandes système avec les privilèges du processus.
La chronologie est le vrai sujet :
- 5 août 2026 — la CISA ajoute la faille à son catalogue des vulnérabilités activement exploitées.
- 8 au 24 août — l'intrusion se déroule dans l'environnement Cadence.
- 23 août — JetBrains découvre l'exploitation.
Le serveur concerné aurait dû être corrigé dans le cadre de la propre politique de l'éditeur. JetBrains le reconnaît sans expliquer pourquoi ça n'a pas été fait.
Ce qui est parti
L'entreprise liste ce qu'elle a confirmé comme accédé ou compromis :
- les données personnelles : identifiants, noms réels, adresses e-mail, horodatage de dernière connexion et dernière adresse IP utilisée ;
- une sauvegarde complète du serveur Cadence datée de 2024, contenant identifiants, configuration, artefacts et journaux ;
- plusieurs utilisateurs AWS IAM et leurs secrets, extraits de cette sauvegarde — dont des comptes appartenant à des employés JetBrains ;
- des fichiers stockés dans les buckets S3 des comptes AWS de JetBrains.
S'y ajoute une exposition probable : le code source synchronisé depuis PyCharm vers le serveur, pour les utilisateurs qui téléversaient leurs projets en vue d'une exécution. Configurations et secrets embarqués dans ce code sont concernés.
Ce qu'il faut faire
Les jetons d'accès utilisés par le plugin Cadence dans PyCharm ont été invalidés par JetBrains. Le reste vous incombe.
Chercher toute activité à partir du 8 août 2026, en particulier une authentification utilisant des identifiants stockés dans Cadence ou accessibles depuis le service. Les adresses IP liées à l'exploitation :
150.109.230.104
43.153.227.206
62.210.127.48
210.247.242.190
15.235.225.205
152.233.30.18Les signaux à surveiller ensuite sont ceux d'une compromission d'identité, pas d'un incident applicatif : clonages ou téléchargements de dépôts inattendus, commits imprévus, modification de secrets de dépôt, de webhooks ou de collaborateurs, nouveaux jetons d'API ou clés SSH dans des services tiers, comptes de service créés, changements de rôles ou de politiques IAM, accès inhabituel à des buckets S3, publication ou modification de paquets.
À retenir
L'incident se lit comme une leçon sur la surface d'attaque déportée : la faille n'était ni inconnue, ni sans correctif. Elle était cataloguée par la CISA depuis un mois, et c'est l'instance interne d'un éditeur d'outils de développement qui ne l'avait pas appliquée. Le risque de votre chaîne comprend le retard de correctif de vos fournisseurs, et vous n'en avez aucune visibilité.
Source : The Hacker News