JetBrains waarschuwt gebruikers van Cadence om alle credentials en geheimen onmiddellijk te herroepen of te vervangen na een beveiligingsincident in augustus 2026. Onbekende dreigingsactoren maakten misbruik van een recent bekendgemaakte kritieke kwetsbaarheid in TeamCity om toegang te krijgen tot de eigen omgeving van JetBrains.

De aanval maakte gebruik van CVE-2026-63077, een kwetsbaarheid met een CVSS-score van 9.8, die het mogelijk maakt voor een niet-geauthenticeerde aanvaller om authenticatiecontroles te omzeilen en willekeurige besturingssysteemcommando's uit te voeren met de rechten van het TeamCity-serverproces. Deze kwetsbaarheid wordt actief misbruikt en is door de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) opgenomen in de lijst van Known Exploited Vulnerabilities (KEV).

JetBrains ontdekte de inbraak op 23 augustus 2026 en meldde dat de aanvallers toegang hadden tot een back-up van de Cadence-server uit 2024. Hierdoor konden zij mogelijk gegevens van huidige Cadence-gebruikers inzien, waaronder e-mailadressen, projectbroncode en credentials. Ook zijn meerdere AWS IAM-gebruikers en bijbehorende geheimen uit de back-up gestolen, waaronder die van JetBrains-medewerkers die de dienst gebruikten. Daarnaast is het waarschijnlijk dat de aanvallers toegang hadden tot bestanden in S3-buckets binnen de AWS-accounts van JetBrains die door Cadence worden gebruikt.

JetBrains waarschuwt dat alle uitvoeringen binnen Cadence, inclusief input en output, als mogelijk onbetrouwbaar moeten worden beschouwd. Gebruikers wordt dringend aangeraden alle credentials en geheimen die gebruikt zijn voor Cadence-uitvoeringen te herroepen of te roteren. De getroffen Cadence-server (api.cadence.jetbrains.com) is inmiddels offline gehaald. JetBrains gaf aan dat de server eigenlijk gepatcht had moeten worden, maar gaf geen verklaring waarom dit niet is gebeurd. Tevens zijn alle toegangstokens van de Cadence-plugin in PyCharm ongeldig gemaakt.