W JetBrains Hub istnieje krytyczna podatność umożliwiająca pominięcie uwierzytelnienia (authentication bypass) poprzez bezpośredni dostęp do bazy danych, co prowadzi do uzyskania uprawnień administracyjnych. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.
▸ Pokaż oryginał (EN)
In JetBrains Hub before 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429 authentication bypass via direct database access leading to administrative access was possible
Podatność sklasyfikowana jako CWE-306 (brak uwierzytelnienia dla krytycznej funkcji) pozwala nieuwierzytelnionemu atakującemu na ominięcie standardowych mechanizmów logowania poprzez bezpośrednie odwołanie się do warstwy bazodanowej aplikacji. W wyniku tego atakujący może uzyskać pełny dostęp administracyjny do instancji JetBrains Hub bez znajomości jakichkolwiek danych uwierzytelniających. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień wstępnych.
Atakujący uzyskuje nieograniczony dostęp administracyjny do systemu JetBrains Hub, co umożliwia mu pełne przejęcie kontroli nad aplikacją, jej danymi oraz zarządzanymi przez nią użytkownikami i uprawnieniami.
Należy natychmiast zaktualizować JetBrains Hub do wersji 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 lub 2024.2.148429 (w zależności od używanej gałęzi). Szczegółowe informacje dostępne są pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains Hub w wersjach wcześniejszych niż: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 oraz 2024.2.148429
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJetbrains Hub
APPJetbrains2024.2.33606 – 2024.2.148429 (bez)2024.3.44799 – 2024.3.148430 (bez)2025.1.62455 – 2025.1.148120 (bez)2025.2.86069 – 2025.2.148048 (bez)2025.3.104432 – 2025.3.148033 (bez)2026.1.12024 – 2026.1.13757 (bez)
Powiązane podatności
JetBrains Hub — privilege escalation przez dołączanie danych uwierzytelniających do kont
JetBrains Hub — przejęcie konta przez przewidywalne kody przywracania
JetBrains Hub — pominięcie uwierzytelniania umożliwiające działania administracyjne
Blind SSRF w JetBrains Hub — nieautoryzowany dostęp do zasobów wewnętrznych
Przejęcie żądania SAML w JetBrains Hub (przed wersją 2022.1.14434)