HIGH✓ PATCH🇬🇧 English

CVE-2026-64806

JetBrains WebStorm — RCE przed przyznaniem zaufania projektowi

CVSS 8.4v3.1pub. 2026-07-23upd. 2026-07-28

W JetBrains WebStorm przed wersją 2026.2 możliwe było wykonanie dowolnego kodu przed przyznaniem zaufania projektowi, z wykorzystaniem skonfigurowanego interpretera Node.js. Podatność jest szczególnie groźna, ponieważ exploit może nastąpić bez żadnej interakcji użytkownika i bez wymaganych uprawnień.

Pokaż oryginał (EN)

In JetBrains WebStorm before 2026.2 arbitrary code execution was possible before granting project trust via the configured Node.js interpreter

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-829 (Inclusion of Functionality from Untrusted Control Sphere) polega na tym, że WebStorm korzysta ze skonfigurowanego interpretera Node.js jeszcze przed etapem weryfikacji zaufania do otwieranego projektu. Atakujący może przygotować złośliwy projekt, który zostanie automatycznie przetworzony przez interpreter Node.js, zanim użytkownik zdąży ocenić i zatwierdzić zaufanie do jego zawartości. W efekcie złośliwy kod może zostać uruchomiony już w momencie otwarcia projektu w IDE.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) na maszynie ofiary z uprawnieniami użytkownika uruchamiającego WebStorm, co może skutkować pełnym przejęciem kontroli nad środowiskiem deweloperskim, kradzieżą danych lub dalszym lateral movement w sieci.

Mitygacja

Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta pod adresem https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains WebStorm we wszystkich wersjach przed 2026.2

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Webstorm

    APP
    Jetbrains
    < 2026.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2021-31897CRITICAL9.8PL ✓ten sam produkt

JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów

CVE-2026-64807HIGH7.8PL ✓ten sam produkt

RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie

CVE-2026-64804HIGH8.4PL ✓ten sam produkt

JetBrains WebStorm: RCE przez lokalne narzędzia linter przed przyznaniem zaufania projektowi