La brecha de JetBrains Cadence expuso credenciales de AWS tras explotar una RCE de TeamCity
Cloud Security

Imagen ilustrativa generada con IA

La brecha de JetBrains Cadence expuso credenciales de AWS tras explotar una RCE de TeamCity

JetBrains confirmó brecha en Cadence por RCE en TeamCity (CVE-2026-63077): atacantes robaron credenciales AWS y accedieron a S3 entre el 8 y 24 de agosto.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

JetBrains ha revelado una brecha en su servicio de computación en la nube Cadence después de que unos atacantes no identificados explotaran CVE-2026-63077, una vulnerabilidad crítica de ejecución remota de código en TeamCity.

La intrusión afectó al servidor de Cadence ubicado en api.cadence.jetbrains.com, que JetBrains ha desconectado. Los atacantes accedieron a una copia de seguridad del servidor, extrajeron credenciales de identidad de AWS y llegaron a archivos almacenados en buckets de S3 asociados al servicio.

JetBrains identificó la explotación el 23 de agosto de 2026. El periodo más amplio de la intrusión se extendió del 8 al 24 de agosto de 2026, por lo que toda actividad registrada desde el 8 de agosto debe considerarse potencialmente sospechosa.

La empresa afirmó que el servidor de TeamCity debería haber recibido una actualización a través de su proceso de respuesta a vulnerabilidades. No ha explicado por qué no se aplicó el parche.

Un servidor de TeamCity sin parche abrió la puerta

CVE-2026-63077 es una vulnerabilidad de ejecución remota de código sin autenticación en el protocolo de consulta de agentes de JetBrains TeamCity. Está clasificada como CWE-502, deserialización de datos no confiables.

Un atacante que pueda acceder a un servidor de TeamCity vulnerable puede explotar el problema sin credenciales ni interacción del usuario. Una explotación exitosa permite ejecutar comandos arbitrarios del sistema operativo con los privilegios asignados al proceso del servidor de TeamCity.

La vulnerabilidad tiene una puntuación CVSS v3 de 9,8 y el vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Esta valoración refleja un ataque accesible a través de la red, de baja complejidad, que no requiere privilegios previos ni ninguna acción por parte de un usuario legítimo. Una intrusión exitosa puede tener un impacto elevado en la confidencialidad, la integridad y la disponibilidad.

Los límites de las versiones afectadas abarcan dos ramas de versiones de TeamCity. Las implementaciones anteriores a 2025.11.7 están afectadas, mientras que la descripción de la NVD también identifica como vulnerables las versiones anteriores a 2026.1.3 y 2025.11.7. Por tanto, los administradores deben utilizar la versión corregida adecuada para la rama instalada, en lugar de considerar 2025.11.7 como un límite universal de versión.

JetBrains no ha revelado la versión exacta de TeamCity instalada en el servidor de Cadence comprometido. Solo ha indicado que la implementación no estaba actualizada.

CISA ya había confirmado la explotación activa

CISA añadió CVE-2026-63077 a su catálogo de vulnerabilidades explotadas conocidas el 5 de agosto de 2026. El plazo de remediación para las agencias federales estadounidenses vencía el 8 de agosto de 2026, la misma fecha en la que comenzó el periodo de intrusión de Cadence comunicado.

La inclusión en el catálogo KEV significa que la vulnerabilidad no se consideraba simplemente explotable en teoría. CISA disponía de pruebas de su explotación en ataques reales.

La agencia exige a las organizaciones incluidas en su ámbito de aplicación que apliquen las medidas de mitigación del proveedor conforme a BOD 26-04, «Prioritizing Security Updates Based on Risk», y a sus requisitos de triaje forense. En el caso de los servicios en la nube, las agencias deben seguir las directrices aplicables de BOD 26-04 o dejar de utilizar el producto cuando no haya medidas de mitigación disponibles.

CISA también indica a las partes interesadas que evalúen la exposición a Internet de cada activo y se aseguren de que la aplicación de parches cumple la directiva vinculante. Los sistemas de TeamCity accesibles desde Internet requieren un escrutinio especial, ya que CVE-2026-63077 no requiere autenticación.

El incidente de Cadence muestra las consecuencias operativas de dejar expuesto un servidor de este tipo. La ejecución inicial de código en una plataforma de desarrollo dio a los atacantes acceso a secretos almacenados que podían utilizarse contra infraestructuras en la nube y servicios externos.

Los datos de una copia de seguridad condujeron a los atacantes hasta identidades de AWS y archivos de S3

Cadence es un servicio alojado por JetBrains que se conecta a PyCharm mediante un plugin opcional. Los desarrolladores pueden utilizarlo para ejecutar cargas de trabajo de machine learning y otras tareas que requieren muchos recursos en GPU en la nube desde el propio IDE.

Tras comprometer el servidor de Cadence, los atacantes accedieron a una copia de seguridad completa del servidor de 2024. Esa copia podía contener credenciales, secretos, información de configuración, artefactos de ejecución o compilación, registros y otros datos operativos.

JetBrains confirmó que se extrajeron varios usuarios de AWS IAM y sus credenciales o secretos asociados de la copia de seguridad. Entre las identidades afectadas había cuentas pertenecientes a empleados de JetBrains que habían utilizado Cadence.

Los atacantes también accedieron a archivos en buckets de S3 pertenecientes a cuentas de AWS de JetBrains utilizadas por el servicio. El almacenamiento potencialmente expuesto puede contener datos asociados a usuarios actuales de Cadence, entre ellos:

  • Nombres de usuario, nombres reales y direcciones de correo electrónico
  • Marcas de tiempo del último inicio de sesión y direcciones IP del último acceso
  • Código fuente de proyectos de PyCharm
  • Credenciales y datos de configuración
  • Entradas, salidas y artefactos de ejecución
  • Otros archivos cargados o sincronizados para su procesamiento en la nube

Es posible que los desarrolladores transfirieran más archivos de los que seleccionaron deliberadamente para su ejecución. Los árboles de código fuente suelen contener archivos de entorno, configuraciones de despliegue, API keys, metadatos de repositorios o credenciales integradas en scripts y notebooks.

JetBrains afirmó que su investigación no encontró otros usuarios afectados aparte de aquellos a los que contactó directamente. No obstante, está tratando los datos almacenados en el almacenamiento correspondiente como potencialmente expuestos.

La empresa también ha advertido de que todas las ejecuciones de Cadence, incluidas sus entradas y salidas, deben considerarse no confiables. Esto amplía la respuesta más allá de la confidencialidad: las organizaciones deben verificar que los artefactos producidos en el entorno comprometido no hayan sido alterados.

Los indicadores apuntan a seis direcciones utilizadas para la explotación

JetBrains asoció seis direcciones IP con la actividad de explotación observada:

150.109.230.104
43.153.227.206
62.210.127.48
210.247.242.190
15.235.225.205
152.233.30.18

Los equipos de defensa deben buscar estas direcciones en los registros de autenticación, nube, repositorios, endpoints y red. Las coincidencias son especialmente relevantes cuando afectan a credenciales almacenadas en Cadence o a sistemas accesibles mediante esas credenciales.

La investigación no debe basarse únicamente en esta lista. Los atacantes pueden cambiar de infraestructura, enrutar el tráfico a través de otros hosts o utilizar credenciales robadas desde ubicaciones no relacionadas.

Los equipos deben revisar la actividad registrada durante el periodo de intrusión y después de este en busca de clones, descargas, commits o cambios inesperados en secretos y webhooks de repositorios. También requieren investigación los tokens de acceso personal, API tokens, claves SSH, colaboradores y cuentas de servicio creados recientemente, así como los permisos modificados.

Deben revisarse los registros de la nube para detectar cambios en roles y políticas de IAM, relaciones de confianza y permisos de almacenamiento. El acceso inusual a objetos de AWS S3 o a almacenamiento equivalente de Google Cloud puede indicar que las credenciales expuestas se utilizaron fuera del entorno de JetBrains.

Los sistemas de la cadena de suministro de software son otra prioridad. Las organizaciones deben buscar publicaciones de paquetes no autorizadas, versiones modificadas, imágenes de contenedor alteradas o cambios en los flujos de trabajo de compilación y despliegue.

Los atacantes no se han atribuido a ningún grupo, campaña o gobierno concreto. Sus objetivos más allá de obtener datos y credenciales siguen sin conocerse.

La rotación de credenciales debe extenderse más allá de Cadence

JetBrains ha desconectado api.cadence.jetbrains.com y ha invalidado todos los tokens de acceso utilizados por el plugin de Cadence en PyCharm. Estas medidas bloquean la vía de conexión existente, pero no invalidan las credenciales copiadas de proyectos, copias de seguridad o entornos de ejecución.

Los usuarios y organizaciones afectados deben:

  1. Revocar y rotar todas las contraseñas, tokens, API keys, claves SSH, certificados y secretos almacenados en Cadence o expuestos a una ejecución de Cadence.
  2. Sustituir las credenciales asociadas a usuarios de AWS IAM y otras identidades de nube utilizadas por el servicio.
  3. Identificar los sistemas posteriores a los que se podía acceder con esas credenciales, incluidos repositorios, registros, entornos de despliegue, cuentas de nube, bases de datos y plataformas de paquetes.
  4. Auditar los repositorios para detectar accesos no autorizados, commits, descargas, cambios en webhooks, nuevos colaboradores, permisos modificados y tokens emitidos recientemente.
  5. Revisar los registros de auditoría de la nube para detectar cambios en IAM, cuentas nuevas, asunciones de roles inusuales, modificaciones de políticas y accesos inesperados a S3.
  6. Inspeccionar los sistemas de compilación, paquetes, contenedores y versiones para detectar publicaciones o modificaciones no autorizadas.
  7. Validar los resultados generados por Cadence antes de reutilizarlos o distribuirlos.
  8. Buscar persistencia, cuentas de servicio nuevas, relaciones de confianza modificadas y credenciales reutilizadas en los sistemas conectados.

La rotación debe incluir los accesos dependientes. Sustituir una clave de AWS, por ejemplo, no es suficiente si el mismo secreto se reutilizó en un repositorio, una plataforma de CI/CD, un archivo de configuración local u otro entorno en la nube.

Los nombres y las direcciones de correo electrónico expuestos también crean un riesgo secundario. Los atacantes podrían utilizar sus conocimientos sobre los proyectos de Cadence o los flujos de trabajo de JetBrains para elaborar mensajes de phishing dirigidos, hacerse pasar por administradores o solicitar credenciales de sustitución a los desarrolladores afectados.

El punto de entrada inmediato a través de TeamCity ha sido retirado del servicio. La tarea más difícil consiste en determinar hasta dónde podían llegar las identidades extraídas y si los atacantes las utilizaron antes de que fueran revocadas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosbrecha JetBrainsJetBrains CadenceTeamCity RCECVE-2026-63077credenciales AWSbuckets S3ciberseguridad
Volver al inicio