drošība · 4 min · 11.07.2026

JetBrains labo sešus drošības caurumus: Hub kontu pārņemšana bez paroles, Code With Me viesis iegūst saimnieka shell

JetBrains šī mēneša sākumā izlaida drošības ielāpus sešiem caurumiem, kas skar Hub, IntelliJ IDEA, GoLand un TeamCity. Smagākais, CVE-2026-56141 ar CVSS 9.8, ļāva neautentificētam uzbrucējam uzskaitīt konta atjaunošanas kodus un pārņemt jebkuru Hub kontu — arī administratora — bez paroles vai mijiedarbības ar upuri.

Pašmitinātāji ir tiešā riska zonā. JetBrains mākoņa produkti tika laboti automātiski, bet organizācijas, kas uztur Hub, TeamCity vai YouTrack pašu serveros, labojumus jāuzstāda manuāli.

Hub: vājš RNG ļauj pārņemt jebkuru kontu

JetBrains Hub ir centralizēta autentifikācijas un piekļuves pārvaldības platforma, ko komandas izmanto, lai savienotu YouTrack, TeamCity un citus JetBrains rīkus ar vienu kontu. CVE-2026-56141 radās konta atjaunošanas plūsmā. Platforma ģenerēja atjaunošanas kodus ar nepietiekami nejaušu skaitļu ģeneratoru — uzbrucējs varēja uzskaitīt derīgos kodus bez autentifikācijas un bez mijiedarbības ar upuri. Caurumu atklāja pētnieks Ngoc Thuan.

Paralēlais CVE-2026-50242 piedāvāja otru ceļu uz to pašu iznākumu: autentifikācijas apiešana caur tiešu datubāzes piekļuvi, bez derīgiem akreditācijas datiem. Abi tika laboti Hub versijā 2026.1.13757; ielāpi pieejami arī 2025.3, 2025.2, 2025.1, 2024.3 un 2024.2 zariem. Pēc atjaunināšanas ir lietderīgi pārskatīt administratoru kontu aktivitātes žurnālus — CVE-2026-56141 neradīja pamanāmus neveiksmīgus pieteikšanās mēģinājumus, tāpēc neparastas darbības var slēpties vēsturē bez brīdinājuma.

Code With Me: viesis ar host’a shell

CVE-2026-49367 ietekmē IntelliJ IDEA sadarbības rīku Code With Me. Zema priviliģēts viesis — kāds, kam dota piekļuve koda pārskatīšanai vai pāru programmēšanai — varēja izpildīt komandas uz saimnieka sistēmas bez saimnieka piekrišanas.

Code With Me izmanto darba intervijās, sadarbībā ar ārējiem kontributoriem un attālinātā IT atbalstā. Katrā no šiem scenārijiem uzticams viesis ir parastā prakse. CVE-2026-49367 ļāva šo uzticību izmantot pret saimnieku. Papildu CVE-2026-49366 ir komandinjicēšanas caurums, kas aktivizējas caur failu nosaukumu pabeigšanu tajā pašā IDE — abi skar IntelliJ IDEA 2026.1.x versijas pirms labojuma.

Uzbrucējs, iegūstot saimnieka komandu izpildi sadarbības sesijā, varēja nolasīt SSH atslēgas un mākoņa pilnvarojumus no darbstacijas. Sesija bieži tiek vesta uz izstrādātāja darba datora, kur šādi faili ir pieejami.

GoLand: projekta konfigurācija izpildās bez brīdinājuma

CVE-2026-53915 ļāva panākt koda izpildi GoLand, atverot neuzticamu projektu. Projekta konfigurācijas fails tika apstrādāts tā, ka tajā iegultie fragmenti varēja izpildīties izstrādātāja sistēmā nekavējoties — pirms izstrādātājs izlasītu vai palaistu jebkādu kodu manuāli.

Uzbrukuma vektors ir ikdienišķs: Go izstrādātājs klonē svešu repozitoriju analīzei vai saņem zip arhīvu no kontributora un atver to GoLand. GoLand 2026.1.3, pieejams kopš jūlija sākuma, labo šo caurumu. Izstrādātājiem, kas regulāri strādā ar ārējiem projektu avotiem, versijas pārbaude ir prioritāte.

TeamCity: CI/CD pipeline bez autentifikācijas

CVE-2026-28195 skar TeamCity versijas pirms 2026.05.1 — autentifikācijas apiešana dod piekļuvi CI/CD vadības panelim. No turienes var mainīt build konfigurācijas vai ievietot papildu soļus ražošanas pipeline’ā. Build mākslīgie žetoni bieži atver piekļuvi ārējos reģistros un mākoņa servisos — to nozādzība var radīt sekundāru kompromitāciju pat pēc ielāpa uzstādīšanas.

Vairāki no šiem caurumiem nav nepieciešama autentifikācija vai lietotāja mijiedarbība to izmantošanai. — JetBrains drošības paziņojums, 2026. gada jūlijs.

Ko atjaunināt

JetBrains drošības problēmu lapā norādītas visas labotās versijas. Pirmās prioritātes pašmitinātājiem:

  • Hub → 2026.1.13757 vai atbilstošā 2025.x vai 2024.x zara ielāps
  • GoLand → 2026.1.3
  • TeamCity → 2026.05.1
  • IntelliJ IDEA → 2026.1.x ar CVE-2026-49366 un CVE-2026-49367 labojumu

YouTrack un Kotlin arī saņēma atsevišķus labojumus tajā pašā atbrīvojumā. Organizācijām, kas izmanto Code With Me ar ārējiem viesa lietotājiem, ieteicams uz laiku ierobežot viesa sesijas, kamēr IDE nav atjaunināts. Pilnu CVE sarakstu ar skartajām versijām publicēja CyberSecurityNews.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie