W JetBrains WebStorm przed wersją 2026.2 możliwe było wykonanie dowolnego kodu przed przyznaniem zaufania projektowi, z wykorzystaniem skonfigurowanego interpretera Node.js. Podatność jest szczególnie groźna, ponieważ exploit może nastąpić bez żadnej interakcji użytkownika i bez wymaganych uprawnień.
▸ Pokaż oryginał (EN)
In JetBrains WebStorm before 2026.2 arbitrary code execution was possible before granting project trust via the configured Node.js interpreter
Podatność sklasyfikowana jako CWE-829 (Inclusion of Functionality from Untrusted Control Sphere) polega na tym, że WebStorm korzysta ze skonfigurowanego interpretera Node.js jeszcze przed etapem weryfikacji zaufania do otwieranego projektu. Atakujący może przygotować złośliwy projekt, który zostanie automatycznie przetworzony przez interpreter Node.js, zanim użytkownik zdąży ocenić i zatwierdzić zaufanie do jego zawartości. W efekcie złośliwy kod może zostać uruchomiony już w momencie otwarcia projektu w IDE.
Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) na maszynie ofiary z uprawnieniami użytkownika uruchamiającego WebStorm, co może skutkować pełnym przejęciem kontroli nad środowiskiem deweloperskim, kradzieżą danych lub dalszym lateral movement w sieci.
Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains WebStorm we wszystkich wersjach przed 2026.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Webstorm
APPJetbrains< 2026.2.0
Powiązane podatności
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów
RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie
JetBrains WebStorm: RCE przez lokalne narzędzia linter przed przyznaniem zaufania projektowi