Podatność w JetBrains IntelliJ IDEA przed wersją 2026.2 umożliwia nieautoryzowane wstrzyknięcie danych wejściowych (input injection) w ramach sesji Remote Development. Ze względu na brak wymaganego uwierzytelnienia i maksymalny wynik CVSS 10.0, podatność stanowi krytyczne zagrożenie dla środowisk programistycznych.
▸ Pokaż oryginał (EN)
In JetBrains IntelliJ IDEA before 2026.2 unauthorized input injection was possible in a Remote Development session
Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że mechanizm odpowiedzialny za obsługę wejścia w sesji Remote Development nie weryfikuje tożsamości ani uprawnień podmiotu wysyłającego dane. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wstrzyknąć dowolne dane wejściowe do aktywnej sesji Remote Development. Wektor ataku sieciowy z niską złożonością (AV:N/AC:L/PR:N/UI:N) oraz zmieniony zakres (S:C) wskazują, że skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Atakujący może uzyskać pełną kontrolę nad sesją Remote Development, co przy maksymalnych wskaźnikach poufności, integralności i dostępności (C:H/I:H/A:H) oznacza możliwość odczytu danych, modyfikacji kodu lub projektu oraz zakłócenia pracy środowiska deweloperskiego.
Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2026.2 lub nowszej. Szczegółowe informacje o poprawkach dostępne są na stronie producenta: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains IntelliJ IDEA we wszystkich wersjach przed 2026.2 korzystających z funkcji Remote Development
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJetbrains Intellij Idea
APPJetbrains< 2026.2
Powiązane podatności
JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development
RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host