CRITICAL✓ PATCH🇬🇧 English

CVE-2026-62422

JetBrains YouTrack: Auth Bypass via bezpośredni dostęp do bazy danych

CVSS 10.0v3.1pub. 2026-07-14upd. 2026-08-12

W JetBrains YouTrack wykryto krytyczną podatność umożliwiającą ominięcie uwierzytelniania poprzez bezpośredni dostęp do bazy danych, co prowadzi do uzyskania uprawnień administracyjnych. Brak wymogu uwierzytelnienia (CWE-306) w połączeniu z maksymalnym wynikiem CVSS 10.0 czyni tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

In JetBrains YouTrack before 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429 authentication bypass via direct database access leading to administrative access was possible

🤖 Analiza AI
Jak działa

Podatność polega na braku wymaganego mechanizmu uwierzytelniania (CWE-306) w ścieżce bezpośredniego dostępu do bazy danych aplikacji YouTrack. Atakujący zdalnie, bez żadnych poświadczeń i bez interakcji użytkownika, może uzyskać dostęp do zasobów bazy danych z pominięciem standardowych kontroli tożsamości. Udany atak skutkuje uzyskaniem pełnego dostępu administracyjnego do instancji YouTrack.

Skutki

Atakujący bez uwierzytelnienia może uzyskać pełny dostęp administracyjny do instancji YouTrack, co oznacza możliwość odczytu, modyfikacji oraz usunięcia danych, a także przejęcia kontroli nad całą platformą zarządzania projektami.

Mitygacja

Należy niezwłocznie zaktualizować JetBrains YouTrack do wersji naprawionych: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 lub 2024.2.148429 (w zależności od używanej gałęzi). Szczegóły dostępne pod adresem: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains YouTrack we wszystkich wersjach wcześniejszych niż: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 oraz 2024.2.148429

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Jetbrains Youtrack

    APP
    Jetbrains
    < 2024.2.1484292024.3.44799 – 2024.3.148430 (bez)2025.1.62455 – 2025.1.148120 (bez)2025.2.86069 – 2025.2.148048 (bez)2025.3.87341 – 2025.3.148033 (bez)2026.1.12024 – 2026.1.13757 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-24442CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker

CVE-2021-43185CRITICAL9.8PL ✓ten sam produkt

JetBrains YouTrack — podatność Host header injection

CVE-2021-37549CRITICAL9.1PL ✓ten sam produkt

JetBrains YouTrack — niewystarczający sandbox w workflow

CVE-2021-25770CRITICAL9.8PL ✓ten sam produkt

Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack

CVE-2019-12852CRITICAL9.8PL ✓ten sam produkt

SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych