JetBrains advierte a usuarios de Cadence que revorten credenciales tras brecha en TeamCity
Una vulnerabilidad crítica en TeamCity permitió a atacantes acceder al entorno de Cadence, exponiendo credenciales de AWS y datos personales de usuarios.

JetBrains ha pedido a los usuarios de Cadence que revorten y roten todas las credenciales tras una brecha ocurrida el mes pasado, cuando atacantes sin autenticación explotaron la vulnerabilidad CVE‑2026‑63077 de TeamCity para ingresar al servidor de Cadence.
La falla, con puntuación CVSS 9.8, permite a un atacante deserializar datos no confiables y ejecutar comandos arbitrarios con los privilegios del proceso de TeamCity. La explotación se detectó el 23 de agosto y se añadió al catálogo KEV de la CISA el 5 de agosto.
Los atacantes accedieron a la copia de seguridad de Cadence del 2024, donde se almacenaban credenciales, configuraciones y artefactos. Se confirmaron accesos a:
- datos personales: nombres, correos, IPs y timestamps de inicio de sesión
- credenciales de AWS IAM usadas con Cadence, incluidas cuentas de empleados de JetBrains
- archivos en buckets S3 vinculados a Cadence
- código sincronizado desde PyCharm a través del plugin Cadence.
El servidor afectado, api.cadence.jetbrains.com, está offline y los tokens de acceso del plugin Cadence en PyCharm han sido invalidados.
JetBrains advierte que los usuarios deben considerar todas las ejecuciones de Cadence como potencialmente no confiables y revisar sistemas conectados (AWS, S3, registries, entornos de despliegue) en busca de actividad sospechosa. También se recomienda auditar repositorios de código por cambios no autorizados durante el periodo de la brecha.
"Los datos expuestos aumentan el riesgo de phishing y otras formas de ingeniería social", señaló Daniel Gallo, Solutions Engineering Lead de JetBrains.
La brecha se produjo entre el 8 y el 24 de agosto; JetBrains no explicó por qué el servidor no había sido parcheado antes de la explotación.
Para protegerse, los usuarios deben revocar y rotar credenciales, revisar logs de acceso y vigilar cualquier modificación inesperada en roles IAM, políticas y objetos de almacenamiento en la nube.