CRITICAL✓ PATCH🇬🇧 English

CVE-2026-50242

JetBrains Hub — pominięcie uwierzytelnienia przez bezpośredni dostęp do bazy danych

CVSS 10.0v3.1pub. 2026-06-19upd. 2026-06-26

W JetBrains Hub istnieje krytyczna podatność umożliwiająca pominięcie uwierzytelnienia (authentication bypass) poprzez bezpośredni dostęp do bazy danych, co prowadzi do uzyskania uprawnień administracyjnych. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

In JetBrains Hub before 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429 authentication bypass via direct database access leading to administrative access was possible

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (brak uwierzytelnienia dla krytycznej funkcji) pozwala nieuwierzytelnionemu atakującemu na ominięcie standardowych mechanizmów logowania poprzez bezpośrednie odwołanie się do warstwy bazodanowej aplikacji. W wyniku tego atakujący może uzyskać pełny dostęp administracyjny do instancji JetBrains Hub bez znajomości jakichkolwiek danych uwierzytelniających. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień wstępnych.

Skutki

Atakujący uzyskuje nieograniczony dostęp administracyjny do systemu JetBrains Hub, co umożliwia mu pełne przejęcie kontroli nad aplikacją, jej danymi oraz zarządzanymi przez nią użytkownikami i uprawnieniami.

Mitygacja

Należy natychmiast zaktualizować JetBrains Hub do wersji 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 lub 2024.2.148429 (w zależności od używanej gałęzi). Szczegółowe informacje dostępne są pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains Hub w wersjach wcześniejszych niż: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 oraz 2024.2.148429

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Jetbrains Hub

    APP
    Jetbrains
    2024.2.33606 – 2024.2.148429 (bez)2024.3.44799 – 2024.3.148430 (bez)2025.1.62455 – 2025.1.148120 (bez)2025.2.86069 – 2025.2.148048 (bez)2025.3.104432 – 2025.3.148033 (bez)2026.1.12024 – 2026.1.13757 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-56142CRITICAL9.9PL ✓ten sam produkt

JetBrains Hub — privilege escalation przez dołączanie danych uwierzytelniających do kont

CVE-2026-56141CRITICAL9.8PL ✓ten sam produkt

JetBrains Hub — przejęcie konta przez przewidywalne kody przywracania

CVE-2026-25848CRITICAL9.1PL ✓ten sam produkt

JetBrains Hub — pominięcie uwierzytelniania umożliwiające działania administracyjne

CVE-2022-25260CRITICAL9.1PL ✓ten sam produkt

Blind SSRF w JetBrains Hub — nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2022-25262CRITICAL9.8PL ✓ten sam produkt

Przejęcie żądania SAML w JetBrains Hub (przed wersją 2022.1.14434)