JetBrains-Sicherheitslücke legt Nutzerdaten offen, nachdem eigene TeamCity-Schwachstelle ungepatcht blieb

JetBrains gab am 29. August 2026 bekannt, dass Angreifer den Cloud-Entwicklungsdienst Cadence des Unternehmens durch Ausnutzung einer kritischen Schwachstelle in der eigenen TeamCity-Software für kontinuierliche Integration kompromittiert haben — eine Lücke, die JetBrains selbst bereits einen Monat zuvor gepatcht und öffentlich bekannt gegeben hatte, aber nicht auf den betroffenen Server angewendet hatte.
Was geschah
Die Angreifer nutzten CVE-2026-63077 aus, eine im Juli 2026 offengelegte TeamCity-Schwachstelle, die es einem nicht authentifizierten Angreifer ermöglicht, Betriebssystembefehle auf einem verwundbaren Server auszuführen. JetBrains identifizierte ab dem 8. August 2026 verdächtige Aktivitäten, entdeckte die Ausnutzung jedoch erst am 23. August. Am folgenden Tag nahm das Unternehmen den betroffenen Server vom Netz.
„Der Server hätte im Rahmen unserer Reaktion auf die Schwachstelle gepatcht werden sollen, das ist aber nicht geschehen“, erklärte JetBrains. „Wir entschuldigen uns aufrichtig für dieses Versagen und dessen Auswirkungen.“
Was offengelegt wurde
Die Angreifer erlangten persönliche Daten wie Benutzernamen, echte Namen, E-Mail-Adressen, Zeitstempel der letzten Anmeldung und IP-Adressen. JetBrains bestätigte zudem, dass ein vollständiges Backup des Cadence-Servers aus dem Jahr 2024 kompromittiert wurde.
Warum das über JetBrains hinaus wichtig ist
TeamCity gehört zu den am weitesten verbreiteten CI/CD-Tools in der Unternehmenssoftwareentwicklung. CVE-2026-63077 betrifft TeamCity-On-Premises-Installationen breit gefächert — jede Organisation mit einem ungepatchten, internetzugänglichen TeamCity-Server war demselben Angriff ausgesetzt.
Was betroffene Entwickler tun sollten
Jeder, der Cadence zwischen dem 8. und 24. August 2026 genutzt hat, sollte API-Schlüssel und Zugangsdaten erneuern. Organisationen mit selbst gehosteten TeamCity-Servern sollten umgehend prüfen, ob der CVE-2026-63077-Patch angewendet wurde.
Basierend auf der offiziellen Sicherheitsmitteilung von JetBrains und Berichterstattung von ADTmag.
Ursprünglich berichtet von ADTmag / JetBrains Security Disclosure. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen