veilletech.fr
6 sept. Feed du jour
#02 SÉCURITÉ Faille

JetBrains : vos secrets Cadence sont à changer

Le fournisseur de vos outils n'avait pas appliqué son propre correctif.

JetBrains a été compromis via sa propre instance TeamCity non corrigée (CVE-2026-63077, CVSS 9.8), utilisée pour héberger Cadence, son service de calcul GPU intégré à PyCharm. L'intrusion, du 8 au 24 août 2026, a exposé une sauvegarde de 2024 contenant des identifiants AWS IAM, des fichiers S3 et du code source synchronisé depuis PyCharm. Tous les secrets passés par Cadence doivent être révoqués.

3 min de lectureintermédiairevidéo 1:12
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Comment ils sont entrés
  3. Ce qui est parti
  4. Ce qu'il faut faire
  5. À retenir

Ce qui se passe

JetBrains demande aux utilisateurs de Cadence de révoquer ou renouveler immédiatement tous les identifiants et secrets ayant servi à leurs exécutions, et de considérer ces exécutions — entrées et sorties comprises — comme non fiables.

Cadence est le service de calcul hébergé par JetBrains, greffé à PyCharm par un plugin optionnel : il permet de lancer des charges d'apprentissage automatique sur des GPU distants depuis l'IDE. Le serveur api.cadence.jetbrains.com est désormais hors ligne.

Comment ils sont entrés

Par CVE-2026-63077 (CVSS 9.8), une désérialisation de données non fiables dans TeamCity : un attaquant non authentifié ayant accès au serveur contourne les contrôles d'authentification et exécute des commandes système avec les privilèges du processus.

La chronologie est le vrai sujet :

  1. 5 août 2026 — la CISA ajoute la faille à son catalogue des vulnérabilités activement exploitées.
  2. 8 au 24 août — l'intrusion se déroule dans l'environnement Cadence.
  3. 23 août — JetBrains découvre l'exploitation.

Le serveur concerné aurait dû être corrigé dans le cadre de la propre politique de l'éditeur. JetBrains le reconnaît sans expliquer pourquoi ça n'a pas été fait.

Ce qui est parti

L'entreprise liste ce qu'elle a confirmé comme accédé ou compromis :

S'y ajoute une exposition probable : le code source synchronisé depuis PyCharm vers le serveur, pour les utilisateurs qui téléversaient leurs projets en vue d'une exécution. Configurations et secrets embarqués dans ce code sont concernés.

Ce qu'il faut faire

Les jetons d'accès utilisés par le plugin Cadence dans PyCharm ont été invalidés par JetBrains. Le reste vous incombe.

Chercher toute activité à partir du 8 août 2026, en particulier une authentification utilisant des identifiants stockés dans Cadence ou accessibles depuis le service. Les adresses IP liées à l'exploitation :

TEXT
150.109.230.104
43.153.227.206
62.210.127.48
210.247.242.190
15.235.225.205
152.233.30.18

Les signaux à surveiller ensuite sont ceux d'une compromission d'identité, pas d'un incident applicatif : clonages ou téléchargements de dépôts inattendus, commits imprévus, modification de secrets de dépôt, de webhooks ou de collaborateurs, nouveaux jetons d'API ou clés SSH dans des services tiers, comptes de service créés, changements de rôles ou de politiques IAM, accès inhabituel à des buckets S3, publication ou modification de paquets.

À retenir

L'incident se lit comme une leçon sur la surface d'attaque déportée : la faille n'était ni inconnue, ni sans correctif. Elle était cataloguée par la CISA depuis un mois, et c'est l'instance interne d'un éditeur d'outils de développement qui ne l'avait pas appliquée. Le risque de votre chaîne comprend le retard de correctif de vos fournisseurs, et vous n'en avez aucune visibilité.

Source : The Hacker News