W JetBrains WebStorm przed wersją 2026.2 możliwe jest wykonanie dowolnego kodu poprzez złośliwą konfigurację lintera dostarczoną wraz z projektem. Podatność jest groźna, ponieważ atakujący może przejąć kontrolę nad systemem ofiary jedynie przez otwarcie spreparowanego projektu.
▸ Pokaż oryginał (EN)
In JetBrains WebStorm before 2026.2 arbitrary code execution was possible via a project-supplied linter configuration
Podatność sklasyfikowana jako CWE-829 (Inclusion of Functionality from Untrusted Control Sphere) polega na tym, że WebStorm wczytuje i wykonuje konfigurację lintera zawartą w plikach projektu bez odpowiedniej weryfikacji jej pochodzenia. Osoba atakująca może umieścić w repozytorium lub archiwum projektu złośliwy plik konfiguracyjny lintera, który po otwarciu projektu przez ofiarę zostaje automatycznie przetworzony przez środowisko IDE. Prowadzi to do wykonania dowolnego kodu w kontekście użytkownika uruchamiającego aplikację.
Atakujący może uzyskać pełny dostęp do poufnych danych, modyfikować pliki systemowe oraz instalować złośliwe oprogramowanie na komputerze ofiary — wszystko w zakresie uprawnień zalogowanego użytkownika (utrata poufności, integralności i dostępności).
Należy zaktualizować JetBrains WebStorm do wersji 2026.2 lub nowszej. Szczegółowe informacje dostępne są na stronie producenta: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains WebStorm w wersjach przed 2026.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HJetbrains Webstorm
APPJetbrains< 2026.2.0
Powiązane podatności
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów
JetBrains WebStorm — RCE przed przyznaniem zaufania projektowi
JetBrains WebStorm: RCE przez lokalne narzędzia linter przed przyznaniem zaufania projektowi