CRITICAL✓ PATCH🇬🇧 English

CVE-2026-64813

JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development

CVSS 10.0v3.1pub. 2026-07-23upd. 2026-07-28

W JetBrains IntelliJ IDEA przed wersją 2026.2 możliwa jest nieautoryzowana modyfikacja ustawień w trakcie sesji Remote Development. Podatność otrzymała ocenę CVSS 10.0 (CRITICAL), co wskazuje na możliwość poważnych skutków bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

In JetBrains IntelliJ IDEA before 2026.2 unauthorized settings modification was possible in a Remote Development session

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jest jako CWE-602 (Client-Side Enforcement of Server-Side Security), co oznacza, że mechanizmy kontroli bezpieczeństwa są egzekwowane po stronie klienta zamiast serwera. W kontekście sesji Remote Development atakujący może ominąć te zabezpieczenia i dokonać modyfikacji ustawień środowiska, do których nie powinien mieć dostępu. Brak wymagań dotyczących uwierzytelnienia (PR:N) oraz interakcji użytkownika (UI:N) sprawia, że atak może być przeprowadzony zdalnie przez sieć bez żadnych warunków wstępnych.

Skutki

Atakujący może nieautoryzowanie modyfikować ustawienia środowiska programistycznego w sesji Remote Development, co może prowadzić do naruszenia poufności, integralności i dostępności danych oraz środowiska pracy (CVSS C:H/I:H/A:H z zakresem S:C – wpływ wykraczający poza samą aplikację).

Mitygacja

Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2026.2 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta: https://www.jetbrains.com/privacy-security/issues-fixed/

Kogo dotyczy

JetBrains IntelliJ IDEA we wszystkich wersjach przed 2026.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Jetbrains Intellij Idea

    APP
    Jetbrains
    < 2026.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-64812CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development

CVE-2026-59792CRITICAL9.6PL ✓ten sam produkt

RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2020-11690CRITICAL9.8PL ✓ten sam produkt

JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host