HIGH✓ PATCH🇬🇧 English

CVE-2026-64804

JetBrains WebStorm: RCE przez lokalne narzędzia linter przed przyznaniem zaufania projektowi

CVSS 8.4v3.1pub. 2026-07-23upd. 2026-07-28

W JetBrains WebStorm przed wersją 2026.2 możliwe było wykonanie dowolnego kodu (RCE) jeszcze przed zatwierdzeniem zaufania do projektu przez użytkownika. Podatność jest groźna, ponieważ atakujący może przejąć kontrolę nad systemem ofiary poprzez spreparowany projekt.

Pokaż oryginał (EN)

In JetBrains WebStorm before 2026.2 arbitrary code execution was possible before granting project trust via project-local linter tooling

🤖 Analiza AI
Jak działa

Podatność (CWE-829 — włączenie funkcjonalności z niezaufanej sfery kontrolnej) polega na tym, że WebStorm ładuje i uruchamia lokalne narzędzia linter zdefiniowane w konfiguracji projektu, zanim użytkownik zdąży przyznać temu projektowi zaufanie. Oznacza to, że otwarcie złośliwego projektu (np. pobranego z repozytorium lub otrzymanego od atakującego) skutkuje automatycznym wykonaniem kodu dostarczonego przez napastnika, bez żadnej interakcji ani świadomej zgody ze strony ofiary.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem użytkownika — w tym poufność, integralność i dostępność danych — poprzez wykonanie dowolnego kodu z uprawnieniami procesu WebStorm.

Mitygacja

Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa JetBrains pod adresem: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains WebStorm we wszystkich wersjach przed 2026.2

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Webstorm

    APP
    Jetbrains
    < 2026.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2021-31897CRITICAL9.8PL ✓ten sam produkt

JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów

CVE-2026-64807HIGH7.8PL ✓ten sam produkt

RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie

CVE-2026-64805HIGH8.4PL ✓ten sam produkt

RCE w JetBrains WebStorm przed przyznaniem zaufania projektowi