HIGH✓ PATCH🇬🇧 English

CVE-2026-64805

RCE w JetBrains WebStorm przed przyznaniem zaufania projektowi

CVSS 8.4v3.1pub. 2026-07-23upd. 2026-07-28

W JetBrains WebStorm przed wersją 2026.2 możliwe było wykonanie dowolnego kodu przed udzieleniem zaufania projektowi (project trust) za pośrednictwem narzędzi menedżera pakietów lokalnych dla projektu. Podatność jest groźna, ponieważ atakujący może skompromitować środowisko deweloperskie bez jakiejkolwiek interakcji użytkownika potwierdzającej zaufanie do projektu.

Pokaż oryginał (EN)

In JetBrains WebStorm before 2026.2 arbitrary code execution was possible before granting project trust via project-local package-manager tooling

🤖 Analiza AI
Jak działa

Podatność (CWE-829 — włączanie funkcjonalności z niezaufanej sfery kontroli) polega na tym, że WebStorm wykonuje narzędzia menedżera pakietów zdefiniowane lokalnie w projekcie jeszcze przed etapem weryfikacji zaufania do projektu. Oznacza to, że złośliwy projekt (np. pobrany z repozytorium) może zawierać spreparowane konfiguracje lub skrypty menedżera pakietów, które zostaną automatycznie uruchomione przez IDE. Mechanizm project trust, zaprojektowany jako bariera bezpieczeństwa przed wykonaniem niezaufanego kodu, zostaje w ten sposób ominięty.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) na maszynie ofiary z uprawnieniami użytkownika uruchamiającego IDE, co może skutkować przejęciem kontroli nad środowiskiem deweloperskim, kradzieżą danych lub dalszym lateral movement w sieci.

Mitygacja

Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegóły dostępne na stronie producenta: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains WebStorm we wszystkich wersjach przed 2026.2

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Webstorm

    APP
    Jetbrains
    < 2026.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2021-31897CRITICAL9.8PL ✓ten sam produkt

JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów

CVE-2026-64807HIGH7.8PL ✓ten sam produkt

RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie

CVE-2026-64804HIGH8.4PL ✓ten sam produkt

JetBrains WebStorm: RCE przez lokalne narzędzia linter przed przyznaniem zaufania projektowi