HIGH✓ PATCH🇬🇧 English

CVE-2026-64807

RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie

CVSS 7.8v3.1pub. 2026-07-23upd. 2026-07-28

W JetBrains WebStorm przed wersją 2026.2 możliwe jest wykonanie dowolnego kodu poprzez złośliwą konfigurację lintera dostarczoną wraz z projektem. Podatność jest groźna, ponieważ atakujący może przejąć kontrolę nad systemem ofiary jedynie przez otwarcie spreparowanego projektu.

Pokaż oryginał (EN)

In JetBrains WebStorm before 2026.2 arbitrary code execution was possible via a project-supplied linter configuration

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-829 (Inclusion of Functionality from Untrusted Control Sphere) polega na tym, że WebStorm wczytuje i wykonuje konfigurację lintera zawartą w plikach projektu bez odpowiedniej weryfikacji jej pochodzenia. Osoba atakująca może umieścić w repozytorium lub archiwum projektu złośliwy plik konfiguracyjny lintera, który po otwarciu projektu przez ofiarę zostaje automatycznie przetworzony przez środowisko IDE. Prowadzi to do wykonania dowolnego kodu w kontekście użytkownika uruchamiającego aplikację.

Skutki

Atakujący może uzyskać pełny dostęp do poufnych danych, modyfikować pliki systemowe oraz instalować złośliwe oprogramowanie na komputerze ofiary — wszystko w zakresie uprawnień zalogowanego użytkownika (utrata poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegółowe informacje dostępne są na stronie producenta: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains WebStorm w wersjach przed 2026.2

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Jetbrains Webstorm

    APP
    Jetbrains
    < 2026.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2021-31897CRITICAL9.8PL ✓ten sam produkt

JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów

CVE-2026-64806HIGH8.4PL ✓ten sam produkt

JetBrains WebStorm — RCE przed przyznaniem zaufania projektowi

CVE-2026-64804HIGH8.4PL ✓ten sam produkt

JetBrains WebStorm: RCE przez lokalne narzędzia linter przed przyznaniem zaufania projektowi