Alle in Verbindung mit JetBrains Cadence verwendeten Zugangsdaten und Geheimnisse umgehend widerrufen und ändern.
▸▾Herleitung der Bewertung(6)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-63077+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation, in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-63077, CVSS-Vektor AV:N/PR:N)+10
- Belegte ATT&CK-Technik zum Erstzugriff+6
- EPSS 9.8 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials
Angreifer nutzten eine kritische TeamCity-Schwachstelle aus, um in die JetBrains Cadence-Umgebung einzudringen und AWS-Zugangsdaten zu entwenden. Betroffen sind alle Cadence-Nutzer. Diese sollten umgehend alle verwendeten Zugangsdaten und Geheimnisse widerrufen oder ändern.
SecBoard-Einordnung
Die Kompromittierung von AWS-Zugangsdaten kann zu unbefugtem Zugriff auf Cloud-Ressourcen und potenziell zu Datenlecks oder Manipulationen führen. Da Cadence-Nutzer betroffen sind, müssen sie proaktiv handeln, um ihre eigenen Umgebungen zu schützen.
Realistisch schlimmster Fall: Unbefugter Zugriff auf AWS-Konten der Cadence-Nutzer, was zur Offenlegung sensibler Daten, zur Manipulation von Cloud-Ressourcen oder zur Bereitstellung weiterer schädlicher Infrastruktur führen könnte.
Im erfassten Bestand
- ▸CVE-2026-63077 kommt damit in 10 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-63077 stand zum Zeitpunkt dieser Meldung seit 31 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 9.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-08-05
- Patch
- unbekannt
Betroffen
Alle Nutzer von JetBrains Cadence.
Hersteller
Produkte
Prüfen
3- ▸Überprüfen Sie, ob Ihre Organisation JetBrains Cadence nutzt und welche AWS-Zugangsdaten dort hinterlegt sind.
- ▸Stellen Sie sicher, dass alle TeamCity-Instanzen auf dem neuesten Stand sind und alle bekannten Schwachstellen gepatcht wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie AWS CloudTrail-Logs auf ungewöhnliche Aktivitäten oder Zugriffe, die mit den kompromittierten Zugangsdaten in Verbindung stehen könnten.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Die spezifische CVE-ID der ausgenutzten TeamCity-Schwachstelle wird nicht genannt.
- ▸Der genaue Zeitpunkt des Angriffs wird nicht angegeben.
- ▸Es wird nicht spezifiziert, welche Art von AWS-Zugangsdaten (z.B. IAM-Benutzer, Rollen, Zugriffsschlüssel) entwendet wurden.
- ▸Der Umfang der potenziellen Kompromittierung der AWS-Umgebungen der Cadence-Nutzer ist nicht detailliert beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Können wir Initial Access detektieren?
- Können wir Defense Evasion detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer nutzten eine kritische TeamCity-Schwachstelle aus, um in die JetBrains Cadence-Umgebung einzudringen“
„AWS-Zugangsdaten zu entwenden“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
2 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap