Podatność w JetBrains IntelliJ IDEA umożliwia zdalne wykonanie kodu (RCE) poprzez path traversal w mechanizmie obsługi identyfikatora przestrzeni roboczej projektu. Wysoki wynik CVSS 9.6 oraz brak wymaganych uprawnień atakującego czynią tę podatność krytycznym zagrożeniem dla użytkowników IDE.
▸ Pokaż oryginał (EN)
In JetBrains IntelliJ IDEA before 2026.1.4, 2026.2 code execution via path traversal in project workspace ID handling was possible
Podatność sklasyfikowana jako CWE-23 (path traversal) wynika z nieprawidłowej walidacji identyfikatora przestrzeni roboczej projektu (project workspace ID). Atakujący może dostarczyć specjalnie spreparowany identyfikator zawierający sekwencje traversal (np. '../'), co pozwala na odwołanie się do plików poza zamierzonym katalogiem. Skutkuje to możliwością wykonania arbitralnego kodu w kontekście uruchomionego środowiska IDE. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia, lecz wymaga interakcji użytkownika (np. otwarcia złośliwego projektu).
Atakujący może uzyskać możliwość wykonania dowolnego kodu (RCE) na maszynie ofiary, co prowadzi do pełnego naruszenia poufności i integralności danych oraz częściowego wpływu na dostępność systemu.
Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2026.1.4 lub nowszej (gałąź 2026.1) oraz zastosować dostępne patche dla gałęzi 2026.2 zgodnie z informacjami opublikowanymi przez producenta pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains IntelliJ IDEA w wersjach przed 2026.1.4 oraz wersja 2026.2 (przed wydaniem stosownej poprawki)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:LJetbrains Intellij Idea
APPJetbrains< 2026.1.4
Powiązane podatności
JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development
JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host