W JetBrains IntelliJ IDEA przed wersją 2026.2 możliwa jest nieautoryzowana modyfikacja ustawień w trakcie sesji Remote Development. Podatność otrzymała ocenę CVSS 10.0 (CRITICAL), co wskazuje na możliwość poważnych skutków bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
In JetBrains IntelliJ IDEA before 2026.2 unauthorized settings modification was possible in a Remote Development session
Podatność sklasyfikowana jest jako CWE-602 (Client-Side Enforcement of Server-Side Security), co oznacza, że mechanizmy kontroli bezpieczeństwa są egzekwowane po stronie klienta zamiast serwera. W kontekście sesji Remote Development atakujący może ominąć te zabezpieczenia i dokonać modyfikacji ustawień środowiska, do których nie powinien mieć dostępu. Brak wymagań dotyczących uwierzytelnienia (PR:N) oraz interakcji użytkownika (UI:N) sprawia, że atak może być przeprowadzony zdalnie przez sieć bez żadnych warunków wstępnych.
Atakujący może nieautoryzowanie modyfikować ustawienia środowiska programistycznego w sesji Remote Development, co może prowadzić do naruszenia poufności, integralności i dostępności danych oraz środowiska pracy (CVSS C:H/I:H/A:H z zakresem S:C – wpływ wykraczający poza samą aplikację).
Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2026.2 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta: https://www.jetbrains.com/privacy-security/issues-fixed/
JetBrains IntelliJ IDEA we wszystkich wersjach przed 2026.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJetbrains Intellij Idea
APPJetbrains< 2026.2
Powiązane podatności
JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development
RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host