W JetBrains YouTrack wykryto krytyczną podatność umożliwiającą ominięcie uwierzytelniania poprzez bezpośredni dostęp do bazy danych, co prowadzi do uzyskania uprawnień administracyjnych. Brak wymogu uwierzytelnienia (CWE-306) w połączeniu z maksymalnym wynikiem CVSS 10.0 czyni tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
In JetBrains YouTrack before 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429 authentication bypass via direct database access leading to administrative access was possible
Podatność polega na braku wymaganego mechanizmu uwierzytelniania (CWE-306) w ścieżce bezpośredniego dostępu do bazy danych aplikacji YouTrack. Atakujący zdalnie, bez żadnych poświadczeń i bez interakcji użytkownika, może uzyskać dostęp do zasobów bazy danych z pominięciem standardowych kontroli tożsamości. Udany atak skutkuje uzyskaniem pełnego dostępu administracyjnego do instancji YouTrack.
Atakujący bez uwierzytelnienia może uzyskać pełny dostęp administracyjny do instancji YouTrack, co oznacza możliwość odczytu, modyfikacji oraz usunięcia danych, a także przejęcia kontroli nad całą platformą zarządzania projektami.
Należy niezwłocznie zaktualizować JetBrains YouTrack do wersji naprawionych: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 lub 2024.2.148429 (w zależności od używanej gałęzi). Szczegóły dostępne pod adresem: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains YouTrack we wszystkich wersjach wcześniejszych niż: 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 oraz 2024.2.148429
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJetbrains Youtrack
APPJetbrains< 2024.2.1484292024.3.44799 – 2024.3.148430 (bez)2025.1.62455 – 2025.1.148120 (bez)2025.2.86069 – 2025.2.148048 (bez)2025.3.87341 – 2025.3.148033 (bez)2026.1.12024 – 2026.1.13757 (bez)
Powiązane podatności
Server-Side Template Injection (SSTI) w JetBrains YouTrack via FreeMarker
JetBrains YouTrack — podatność Host header injection
JetBrains YouTrack — niewystarczający sandbox w workflow
Server-Side Template Injection (SSTI) umożliwiający RCE w JetBrains YouTrack
SSRF w JetBrains YouTrack umożliwiający nieautoryzowany dostęp do zasobów sieciowych