W JetBrains WebStorm przed wersją 2026.2 możliwe było wykonanie dowolnego kodu (RCE) jeszcze przed zatwierdzeniem zaufania do projektu przez użytkownika. Podatność jest groźna, ponieważ atakujący może przejąć kontrolę nad systemem ofiary poprzez spreparowany projekt.
▸ Pokaż oryginał (EN)
In JetBrains WebStorm before 2026.2 arbitrary code execution was possible before granting project trust via project-local linter tooling
Podatność (CWE-829 — włączenie funkcjonalności z niezaufanej sfery kontrolnej) polega na tym, że WebStorm ładuje i uruchamia lokalne narzędzia linter zdefiniowane w konfiguracji projektu, zanim użytkownik zdąży przyznać temu projektowi zaufanie. Oznacza to, że otwarcie złośliwego projektu (np. pobranego z repozytorium lub otrzymanego od atakującego) skutkuje automatycznym wykonaniem kodu dostarczonego przez napastnika, bez żadnej interakcji ani świadomej zgody ze strony ofiary.
Atakujący może uzyskać pełną kontrolę nad systemem użytkownika — w tym poufność, integralność i dostępność danych — poprzez wykonanie dowolnego kodu z uprawnieniami procesu WebStorm.
Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa JetBrains pod adresem: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains WebStorm we wszystkich wersjach przed 2026.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Webstorm
APPJetbrains< 2026.2.0
Powiązane podatności
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów
RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie
RCE w JetBrains WebStorm przed przyznaniem zaufania projektowi