CRITICAL✓ PATCH🇬🇧 English

CVE-2026-64812

JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development

CVSS 10.0v3.1pub. 2026-07-23upd. 2026-07-28

Podatność w JetBrains IntelliJ IDEA przed wersją 2026.2 umożliwia nieautoryzowane wstrzyknięcie danych wejściowych (input injection) w ramach sesji Remote Development. Ze względu na brak wymaganego uwierzytelnienia i maksymalny wynik CVSS 10.0, podatność stanowi krytyczne zagrożenie dla środowisk programistycznych.

Pokaż oryginał (EN)

In JetBrains IntelliJ IDEA before 2026.2 unauthorized input injection was possible in a Remote Development session

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że mechanizm odpowiedzialny za obsługę wejścia w sesji Remote Development nie weryfikuje tożsamości ani uprawnień podmiotu wysyłającego dane. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wstrzyknąć dowolne dane wejściowe do aktywnej sesji Remote Development. Wektor ataku sieciowy z niską złożonością (AV:N/AC:L/PR:N/UI:N) oraz zmieniony zakres (S:C) wskazują, że skutki mogą wykraczać poza bezpośrednio atakowany komponent.

Skutki

Atakujący może uzyskać pełną kontrolę nad sesją Remote Development, co przy maksymalnych wskaźnikach poufności, integralności i dostępności (C:H/I:H/A:H) oznacza możliwość odczytu danych, modyfikacji kodu lub projektu oraz zakłócenia pracy środowiska deweloperskiego.

Mitygacja

Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2026.2 lub nowszej. Szczegółowe informacje o poprawkach dostępne są na stronie producenta: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains IntelliJ IDEA we wszystkich wersjach przed 2026.2 korzystających z funkcji Remote Development

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Jetbrains Intellij Idea

    APP
    Jetbrains
    < 2026.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-64813CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development

CVE-2026-59792CRITICAL9.6PL ✓ten sam produkt

RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2020-11690CRITICAL9.8PL ✓ten sam produkt

JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host