CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56141

JetBrains Hub — przejęcie konta przez przewidywalne kody przywracania

CVSS 9.8v3.1pub. 2026-06-19upd. 2026-06-26

W JetBrains Hub wykryto krytyczną podatność umożliwiającą przejęcie konta użytkownika (account takeover) poprzez przewidywalne kody przywracania dostępu. Błąd jest szczególnie niebezpieczny, ponieważ nie wymaga uwierzytelnienia ani interakcji ofiary.

Pokaż oryginał (EN)

In JetBrains Hub before 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429 account takeover via predictable restore codes was possible

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania kryptograficznie słabego generatora liczb losowych (CWE-338) do tworzenia kodów przywracania konta. Atakujący może przewidzieć lub odgadnąć wartości generowanych kodów, a następnie użyć ich do zresetowania lub przejęcia kontroli nad istniejącymi kontami użytkowników. Atak jest możliwy zdalnie, bez żadnych uprawnień i bez udziału właściciela konta.

Skutki

Atakujący może uzyskać pełen dostęp do konta dowolnego użytkownika systemu JetBrains Hub, co prowadzi do naruszenia poufności, integralności i dostępności danych oraz zasobów zarządzanych przez Hub.

Mitygacja

Należy zaktualizować JetBrains Hub do wersji 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 lub 2024.2.148429 (w zależności od używanej gałęzi). Szczegóły dostępne pod adresem: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains Hub w wersjach wcześniejszych niż: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Hub

    APP
    Jetbrains
    2024.2.33606 – 2024.2.148429 (bez)2024.3.44799 – 2024.3.148430 (bez)2025.1.62455 – 2025.1.148120 (bez)2025.2.86069 – 2025.2.148048 (bez)2025.3.104432 – 2025.3.148033 (bez)2026.1.12024 – 2026.1.13757 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-56142CRITICAL9.9PL ✓ten sam produkt

JetBrains Hub — privilege escalation przez dołączanie danych uwierzytelniających do kont

CVE-2026-50242CRITICAL10.0PL ✓ten sam produkt

JetBrains Hub — pominięcie uwierzytelnienia przez bezpośredni dostęp do bazy danych

CVE-2026-25848CRITICAL9.1PL ✓ten sam produkt

JetBrains Hub — pominięcie uwierzytelniania umożliwiające działania administracyjne

CVE-2022-25260CRITICAL9.1PL ✓ten sam produkt

Blind SSRF w JetBrains Hub — nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2022-25262CRITICAL9.8PL ✓ten sam produkt

Przejęcie żądania SAML w JetBrains Hub (przed wersją 2022.1.14434)