← L'édition
DevNouveau2 min de lecture

Sécurité : JetBrains oublie d'appliquer son propre correctif sur son service cloud Cadence

L'éditeur JetBrains invite les utilisateurs de son service de développement cloud Cadence à renouveler d'urgence leurs identifiants d'accès. L'annonce révèle une défaillance opérationnelle : l'entreprise a demandé d'appliquer un patch de sécurité sans l'avoir déployé sur sa propre infrastructure hébergée.

Fil « Défaut de déploiement de correctif sur le service cloud Cadence de JetBrains »

Un appel d'urgence à la rotation des identifiants

L'éditeur de logiciels JetBrains a publié un avertissement de sécurité concernant Cadence, son service de développement basé dans le cloud. L'entreprise demande instamment à ses utilisateurs de renouveler immédiatement l'ensemble de leurs identifiants de connexion, clés et secrets d'accès. L'alerte précise qu'il convient de considérer l'ensemble des exécutions passées de workflows ainsi que leurs données de sortie comme potentiellement compromises.

La plateforme hébergée par l'éditeur laissée sans patch

La situation s'avère particulièrement problématique sur le plan opérationnel. Tandis que JetBrains incitait l'ensemble de ses clients et utilisateurs à corriger la vulnérabilité au plus vite, l'éditeur n'a pas appliqué le correctif sur sa propre instance gérée du service cloud Cadence au moment d'émettre sa recommandation.

Mesures correctives à appliquer dans vos projets

Pour les développeurs et administrateurs qui intègrent ce type de service distant dans leurs environnements d'exécution, cet incident implique une intervention rapide sur la gestion des accès :

  • Procéder à la rotation immédiate de tous les secrets (mots de passe, jetons d'accès et clés d'API) configurés dans le service.
  • Révoquer les autorisations actives des applications connectées à la plateforme.
  • Contrôler les traces d'exécution passées afin d'identifier toute activité anormale sur les résultats générés.

JetBrains invite les utilisateurs de son service cloud Cadence à renouveler leurs identifiants et à traiter les exécutions précédentes et leurs résultats comme compromis.

Sécuriser les dépendances de la chaîne de développement

Pour les ingénieurs travaillant sur des architecteurs distribuées, cet événement rappelle les risques inhérents à l'usage de services SaaS (Software as a Service, à savoir des logiciels hébergés à distance par un tiers). Même chez les éditeurs d'outils de développement reconnus, le suivi du déploiement des correctifs nécessite une vigilance constante de la part des équipes d'ingénierie.