4. jūlijā JetBrains vienā piegājienā aizvēra septiņas ievainojamības, kas skar teju katru uzņēmuma produktu — IntelliJ IDEA, PyCharm, WebStorm, GoLand, Rider un DataGrip, kā arī serveru rīkus Hub un YouTrack un pašu Kotlin kompilatoru. Divām kļūdām CVSS vērtējums pārsniedz 9,5, bet vienai tas sasniedz maksimālo 10,0.
Bīstamākais caurums slēpjas Hub — JetBrains centrālajā autentifikācijas serverī, uz kuru balstās YouTrack, TeamCity un pārējie komandas rīki. CVE-2026-50242 ļauj neautentificētam uzbrucējam apiet pieteikšanos pavisam, piekļūstot datu bāzei tieši. Kas tiek līdz Hub, tas tiek līdz visai izstrādes infrastruktūrai aiz tā.
Trīs caurumi Hub, un neviens neprasa paroli
Blakus datu bāzes apiešanai Hub saņēma vēl divus labojumus. CVE-2026-56141 ar CVSS 9,8 rodas no vāja nejaušības ģeneratora konta atjaunošanas kodos. Kodi ir paredzami, tāpēc uzbrucējs var pieprasīt konta atjaunošanu, uzminēt kodu un pārņemt jebkuru kontu, tostarp administratora. Trešā, CVE-2026-56142, ļauj jau pieteiktam lietotājam savai sesijai piekabināt svešus autentifikācijas datus un tā iegūt augstākas tiesības, nekā viņam pienākas.
Paredzamo kodu problēma ir klasiska: kad atjaunošanas kods nāk no vāja ģeneratora, tā vērtību telpa ir pietiekami maza, lai to izietu cauri automātiski. Uzbrucējam nevajag ne upura pastu, ne kādu citu noslēpumu — pietiek ar publiski zināmu konta vārdu un pacietību. Rezultāts ir pilna konta pārņemšana.
Visas trīs kļūdas ir novērstas Hub versijā 2026.1.13757. JetBrains sagatavoja labojumus arī 2025.x un 2024.x laidienu līnijām, tāpēc atjauninājums nav jāgaida līdz nākamajai lielajai versijai. Kas Hub tur uz sava servera, tam jārīkojas pašam — pakalpojums neatjauninās sevi.
IntelliJ IDEA: kods palaižas, kad atver projektu
Divas kļūdas skar pašu redaktoru. CVE-2026-49382 ir šablona injekcija Copyright spraudnī: ja projektā ir sagatavots ļauns autortiesību šablons, kods izpildās brīdī, kad izstrādātājs projektu atver. Tas ir bīstami tieši tāpēc, ka klonēt svešu repozitoriju un to atvērt ir ikdienišķa darbība — neviens nesagaida, ka pati atvēršana palaidīs kodu. Kļūda salabota versijā 2026.1.
Otra, CVE-2026-49366, ir komandu injekcija faila nosaukuma pabeigšanā. Neattīrīts ievades teksts nonāk operētājsistēmas komandā, tāpēc noteikti veidots faila nosaukums var palaist patvaļīgu komandu uz izstrādātāja datora. To aizver versija 2026.1.1. Abas kļūdas prasa, lai upuris atver kaut ko svešu, taču atvērt svešu projektu izstrādātāji dara katru dienu.
YouTrack un Kotlin arī saņem savu daļu
YouTrack novērsts CVE-2026-33392 — smilškastes apiešana, kas noved pie attālas koda izpildes serverī. To atklāja Hacktron AI pētnieks Rahuls Maini, un labojums ir versijā 2026.2.16593. Kotlin kompilatorā CVE-2026-53914 ar CVSS 6,7 rodas no nedrošas deserializācijas būvēšanas keša metadatos; salabots versijā 2.4.20. Pēdējā ir zemāka riska, bet arī tā skar pašu būvēšanas ķēdi, nevis kādu malas funkciju.
Kopā tas ir viens no plašākajiem JetBrains drošības laidieniem — septiņi labojumi, kas izklīst pa serveriem, redaktoriem un kompilatoru. Uzņēmums savā drošības lapā uzskaita labotās kļūdas, bet detaļas par konkrētu izmantošanu tur neatrast — tas ir apzināts solis, lai dotu laiku atjaunināties, pirms tehnika kļūst publiska.
Kāpēc izstrādātāja dators ir tik kārots mērķis
Uzlauzts redaktors nav tikai uzlauzts redaktors. Uz izstrādātāja datora dzīvo SSH atslēgas, API marķieri, mākoņa akreditācijas dati un piekļuve repozitorijiem un izvietošanas ķēdēm. Kas pārņem IDE, tas bieži pārņem arī visu, kam tas izstrādātājs var piekļūt darbā. Tāpēc kļūda, kas palaiž kodu, atverot projektu, ir daudz vairāk nekā neērtība.
Uzbrucējiem nav jālaužas cauri ražošanas serverim, ja viņi var panākt, lai izstrādātājs atver ļaunu repozitoriju un pats palaiž kodu savā darba mašīnā.
Šī laidiena fons ir plašāka tendence. Nozares prognozes 2026. gadam runā par aptuveni 66 000 CVE — daļēji tāpēc, ka AI rīki fuzzing un statiskajā analīzē atrod kļūdas ātrāk, nekā komandas paspēj tās labot. Viens no septiņiem JetBrains labojumiem arī nāca no AI virzīta pētījuma. Kļūdu skaits aug, un tas nozīmē, ka atjaunināšana pārstāj būt reizi ceturksnī veicams darbs un kļūst par pastāvīgu.
Ko darīt tagad
Ja Hub, YouTrack vai TeamCity darbojas uz sava servera, atjaunināt vajadzētu nekavējoties — datu bāzes apiešana ar CVSS 10,0 nozīmē, ka uzbrucējam nevajag ne kontu, ne paroli. IntelliJ IDEA un pārējiem redaktoriem jāpāriet vismaz uz 2026.1.1. Kotlin projektiem der 2.4.20. Tā kā vairākas kļūdas iedarbojas, atverot svešu projektu, ir vērts pārdomāt arī to, cik viegli komandā tiek klonēti un atvērti nezināmi repozitoriji. JetBrains atjauninājumu paziņojumus rāda pats redaktors, bet servera puses rīki jāatjaunina ar roku.
Avoti
- JetBrains — Fixed security issues
- Cybersecurity News — Critical JetBrains Vulnerabilities Enable Authentication Bypass and Code Execution
- Threat-Modeling.com — JetBrains Critical Vulnerabilities Advisory
- byteiota — JetBrains Critical Vulnerabilities: Patch Hub and IntelliJ
- Sanjay Seth — CVE-2026-50242 (CVSS 10.0) JetBrains Hub Authentication Bypass
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.