개요

JetBrains Cadence 서버는 TeamCity를 사용해 워크로드를 오케스트레이션합니다. 이 Cadence 서버에서 사용된 TeamCity가 CVE-2026-63077에 취약한 상태였습니다.
JetBrains는 2026년 7월 27일 TeamCity On-Premises에 대한 취약점을 최초 고지했으며, 8월에는 패치 미적용 TeamCity 서버를 대상으로 한 실제 악용(active exploitation) 및 시도(attempted exploitation) 보고를 확인했다고 발표했습니다. JetBrains 공식 incident 보고서에 따르면, 2026년 8월 8일부터 24일까지 Cadence 환경에 무단 접근이 발생하고 다수 AWS IAM 사용자 자격증명·시크릿이 침해되었습니다.
공격 흐름
- 취약점 악용: 공격자는 TeamCity agent polling 프로토콜을 통해 CVE-2026-63077을 악용했습니다. MITRE CVE 기록에 따르면 이 취약점은 무인증 상태에서도 원격 코드 실행을 가능하게 합니다.
- Cadence 환경 무단 접근: RCE를 통해 Cadence 워크로드 오케스트레이션 서버에 대한 무단 접근이 이루어졌습니다.
- 백업 기반 자격증명 추출: 침해된 2024년 시점의 백업에 존재하던 다수 AWS IAM 사용자 자격증명 및 시크릿이 탈취되었습니다.
The Hacker News 보도에 따르면, 해당 취약점은 신뢰하지 않는 데이터의 역직렬화(deserialization of untrusted data) 기제가 관련되며, CVSS 점수는 9.8로 인용됩니다.
영향 범위
- TeamCity On-Premises: MITRE CVE 기록에 따르면 TeamCity before 2026.1.3, 2025.11.7 버전이 취약점 영향 대상입니다.
- JetBrains Cadence: 2026년 8월 8일부터 24일까지 무단 접근이 확인된 직접 영향 대상입니다.
- AWS IAM 자격증명: 다수 AWS IAM 사용자와 Cadence 관련 자격증명·시크릿이 침해되었으며, 해당 서비스를 사용한 JetBrains 직원 소속 IAM 사용자도 포함됩니다.
- 2024년 백업: 침해된 2024년 시점의 백업에 해당 자격증명이 존재하고 있었습니다.
한계: 침해된 AWS 자격증명을 활용한 후속 활동(서비스 접근, 데이터 조회, 리소스 생성)의 구체적 범위는 현재 공개 자료에서 확인되지 않습니다. 영향받은 AWS IAM 사용자의 정확한 수량 및 구체적인 AWS 서비스·리전 범위, 2024년 백업의 생성 시점·저장 위치·접근 제어 방식이 명확하지 않아 백업 관리 실패의 구체적 원인을 단정하기 어렵습니다. 제3자 고객의 Cadence 인스턴스까지 동일 경로로 침해되었는지에 대한 정보도 본 자료에 포함되지 않습니다.
기술적 분석
취약점 기제
CVE-2026-63077은 JetBrains TeamCity before 2026.1.3, 2025.11.7에서 agent polling 프로토콜을 통한 무인증 원격 코드 실행을 허용하는 취약점입니다. The Hacker News 보도에 따르면 신뢰하지 않는 데이터의 역직렬화(deserialization of untrusted data) 기제가 관련되며, HTTP(S) 접근이 가능한 무인증 공격자가 TeamCity 서버에 도달할 수만 있으면 코드 실행이 가능합니다.
운영적 의미
CVE-2026-63077의 무인증 원격 코드 실행 조건은, TeamCity 서버에 HTTP(S)로 접근 가능한 무인증 공격자가 취약점을 악용할 경우 코드 실행에 이를 수 있음을 의미합니다. JetBrains incident 보고서에 따르면, Cadence 서버는 TeamCity를 사용해 워크로드를 오케스트레이션하고 있었고 패치가 적용되지 않은 상태로 운영 중이었으며, 공격자는 이 경로를 통해 Cadence 환경에 무단 접근했습니다.
이후 공격자는 침해된 2024년 백업에 존재하던 다수 AWS IAM 사용자 자격증명 및 시크릿을 추출했습니다. 해당 자격증명을 활용한 후속 활동(서비스 접근, 데이터 조회, 리소스 생성)의 구체적 범위는 현재 공개 자료에서 확인되지 않습니다.
CVSS 9.8 점수(The Hacker News 보도 기준)는 이 취약점이 최상위 심각도에 해당함을 나타냅니다. JetBrains의 8월 업데이트 발표에 따르면 7월 27일 최초 고지 이후 8월에 패치 미적용 TeamCity 서버를 대상으로 한 실제 악용 및 시도 악용 보고가 확인되었습니다.
대응·복구
즉시 대응
JetBrains는 2026년 8월 24일 Cadence 서버를 오프라인화하고, PyCharm의 JetBrains Cadence 플러그인이 Cadence에 연결하는 데 사용하는 모든 접근 토큰을 무효화했습니다. (JetBrains incident 보고서)
후속 확인 사항
JetBrains의 공식 발표는 침해 대응 조치를 확인시켜 주지만, 침해된 자격증명을 활용한 공격자의 후속 활동 범위에 대해서는 현재 공개 자료에서 확인되지 않습니다. AWS 인프라에서 실제 데이터 유출이나 리소스 남용이 있었는지는 추가 조사가 필요합니다.
재발 방지
TeamCity의 패치 미적용 상태가 이번 침입의 전제 조건이었습니다. JetBrains의 8월 업데이트 발표에 확인된 바와 같이 패치 미적용 서버에 대한 실제 악용이 보고되고 있으며, 추가 세부 사항은 JetBrains의 향후 공식 발표 및 보안 공지를 통해 확인할 필요가 있습니다.
참고자료
- Security Incident Affecting JetBrains Cadence
- CVE-2026-63077
- Critical Security Issue Affecting TeamCity On-Premises (CVE-2026-63077)
- CVE-2026-63077: Additional Guidance Following Reports of Active Exploitation
- Attackers Breached JetBrains Cadence via Unpatched TeamCity, Extracting AWS Credentials
함께 읽으면 좋은 글
- Playwright toHaveScreenshot() 스크린샷 생성 및 시각 비교
- PHP 비신뢰 역직렬화 점검 가이드: 신뢰 경계 입력과 POP 체인
- Microsoft Entra 조건부 액세스 기준선: 잠금 위험을 줄이는 단계적 배포 순서
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!