CRITICAL✓ PATCH🇬🇧 English

CVE-2026-59792

RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA

CVSS 9.6v3.1pub. 2026-07-10

Podatność w JetBrains IntelliJ IDEA umożliwia zdalne wykonanie kodu (RCE) poprzez path traversal w mechanizmie obsługi identyfikatora przestrzeni roboczej projektu. Wysoki wynik CVSS 9.6 oraz brak wymaganych uprawnień atakującego czynią tę podatność krytycznym zagrożeniem dla użytkowników IDE.

Pokaż oryginał (EN)

In JetBrains IntelliJ IDEA before 2026.1.4, 2026.2 code execution via path traversal in project workspace ID handling was possible

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-23 (path traversal) wynika z nieprawidłowej walidacji identyfikatora przestrzeni roboczej projektu (project workspace ID). Atakujący może dostarczyć specjalnie spreparowany identyfikator zawierający sekwencje traversal (np. '../'), co pozwala na odwołanie się do plików poza zamierzonym katalogiem. Skutkuje to możliwością wykonania arbitralnego kodu w kontekście uruchomionego środowiska IDE. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia, lecz wymaga interakcji użytkownika (np. otwarcia złośliwego projektu).

Skutki

Atakujący może uzyskać możliwość wykonania dowolnego kodu (RCE) na maszynie ofiary, co prowadzi do pełnego naruszenia poufności i integralności danych oraz częściowego wpływu na dostępność systemu.

Mitygacja

Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2026.1.4 lub nowszej (gałąź 2026.1) oraz zastosować dostępne patche dla gałęzi 2026.2 zgodnie z informacjami opublikowanymi przez producenta pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains IntelliJ IDEA w wersjach przed 2026.1.4 oraz wersja 2026.2 (przed wydaniem stosownej poprawki)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L
  • Jetbrains Intellij Idea

    APP
    Jetbrains
    < 2026.1.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-64813CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development

CVE-2026-64812CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2020-11690CRITICAL9.8PL ✓ten sam produkt

JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host