当前位置: 首页 > news >正文

JetBrains紧急修复18个高危漏洞:两个CVSS满分漏洞潜伏在远程开发功能中,开发者工作站已成供应链攻击新入口

2026年7月下旬,JetBrains一次性披露了18个安全漏洞的修复方案,波及旗下几乎所有主流开发工具。这并非一次普通的安全更新——其中两个漏洞拿到了CVSS v3评分体系下的满分10分,另有13个被评为高危。更令人警觉的是,这些漏洞的利用门槛极低:很多时候,开发者只是"打开了一个项目",恶意代码就已经在后台运行了。

满分的漏洞长什么样

这次披露中最扎眼的,是分配给IntelliJ IDEA的两个CVE编号:CVE-2026-64812和CVE-2026-64813。它们都藏在IDE的远程开发(Remote Development)功能里。

CVE-2026-64812属于CWE-306类型,说白了就是关键功能缺少身份验证。攻击者可以在远程开发会话中注入未经授权的输入,而系统根本不会问"你是谁"。CVE-2026-64813则更隐蔽一些,它允许攻击者在同样的远程开发场景下篡改IDE设置(CWE-602),把客户端的安全控制当成摆设。这两个漏洞的CVSS评分双双达到10.0,意味着它们在可利用性、影响范围、所需权限等维度上几乎没有任何短板。

顺带一提,同系列的CVE-2026-64814(评分8.6)也值得关注,它让攻击者能够在远程开发会话中未经授权访问文件。这三个漏洞组合起来,基本等于给攻击者开了一扇"后门"——先注入、再改配置、最后拿文件,链条相当完整。

不只是IDE,构建服务器也中招

如果说IDE漏洞威胁的是单个开发者的工作站,那TeamCity上的问题则直接指向整个软件供应链的根基。

CVE-2026-65907拿到了9.1的高分,漏洞出在TeamCity的Git版本控制系统根目录(VCS Root)上。攻击者可以通过精心构造的Git配置,在构建服务器上执行任意代码。要知道,TeamCity这类CI/CD工具通常手握源代码仓库的完整访问权限、部署密钥、甚至生产环境的凭证。一旦这里被攻破,后续的影响就不是丢几行代码那么简单了——攻击者完全有能力在软件发布流程中"夹带私货"。

TeamCity的另一个漏洞CVE-2026-65906(评分8.8)则涉及Kotlin DSL沙箱逃逸。这个漏洞由安全研究员Antoni Tremblay发现并报告,说明沙箱隔离机制在特定条件下可以被突破。值得一提的是,这位研究员还同时提交了WebStorm上的三个漏洞,可见JetBrains这次暴露的攻击面确实不小。

"打开项目就中招"——项目信任机制的失效

这次漏洞集合中,有一个反复出现的模式特别值得开发者警惕:很多漏洞都发生在IDE弹出"是否信任此项目"对话框之前。

具体来说,当你用GoLand打开一个Go项目、用WebStorm打开一个Node.js项目、或者用PhpStorm打开一个PHP项目时,IDE为了提供代码补全、语法检查、依赖分析等功能,会主动调用项目目录下配置的解释器、SDK、包管理器、代码检查工具(linter)以及开发容器(DevContainer)配置。而攻击者正是利用了这些"自动化"行为——在项目的配置文件里埋入恶意指令,IDE一加载项目就自动执行,根本不给用户反应时间。

这种攻击路径的可怕之处在于,它完全不需要开发者主动去运行什么。你只是想看看别人的代码,结果本地环境已经被渗透了。开发者工作站上通常存放着源代码、云服务商的访问令牌、签名密钥、SSH私钥等敏感资产,一旦失守,攻击者就拿到了进入整个软件供应链的"第一张门票"。

漏洞全景:18个CVE的分布

把这次披露的漏洞摊开来看,严重程度分布相当不均衡:3个危急、13个高危、1个中等、1个低危。目前还没有任何公开的概念验证(PoC)代码,也没有已确认的在野利用案例——但这恰恰是打补丁的黄金窗口期。

表格

CVE编号CVSS评分漏洞类型修复版本影响产品
CVE-2026-6481210.0CWE-3062026.2IntelliJ IDEA
CVE-2026-6481310.0CWE-6022026.2IntelliJ IDEA
CVE-2026-659079.1CWE-942026.1.2 / 2025.11.6TeamCity
CVE-2026-659068.8CWE-942026.1.2 / 2025.11.6TeamCity
CVE-2026-648148.6CWE-8622026.2IntelliJ IDEA
CVE-2026-659088.6CWE-8292026.1.4 / 2026.2PyCharm
CVE-2026-648048.4CWE-8292026.2WebStorm
CVE-2026-648058.4CWE-8292026.2WebStorm

其余漏洞涵盖了GoLand、PhpStorm、WebStorm等多个产品,主要围绕"项目信任绕过"这一主题展开。JetBrains官方的安全修复页面已经公布了完整的漏洞列表和对应补丁。

现在该做什么

如果你还在用旧版本,建议立刻动手升级。JetBrains提供了两条更新路径:通过Toolbox App统一管理,或者直接在IDE内置的更新程序里操作。各产品的安全版本如下:

  • IntelliJ IDEA、GoLand、PhpStorm、WebStorm:升级至2026.2

  • PyCharm:升级至2026.1.4或2026.2

  • TeamCity:升级至2026.1.2或2025.11.6

对于TeamCity管理员来说,优先级应该更高。构建服务器的影响半径远大于单个开发者工作站,一旦沦陷,整个团队的发布流程都可能被污染。

在补丁落地之前,有几条临时缓解措施可以参考:不要随便打开来源不明的代码仓库;如果必须使用远程开发功能,确保后端服务器不暴露在公网上;对团队内部的项目引入流程做一次梳理,区分可信来源和第三方代码。

JetBrains这次的大规模漏洞修复,本质上暴露了一个行业性的认知盲区——开发者工具本身已经成为供应链攻击的高价值目标。过去我们总把注意力放在运行时环境和生产服务器上,却常常忽略了每天被打开无数次的IDE。当"打开项目"这个动作本身就带有执行恶意代码的风险时,传统的"不要运行不明程序"的安全建议已经不够用了。这一次,更新补丁不是可选项,而是必选项。

http://www.jsqmd.com/news/1263979/

相关文章:

  • GB28181标准下智能视频监控系统的优化与实践
  • AI工具优化学术论文写作全流程指南
  • BitNet三值量化技术解析与边缘计算实践
  • GPMC时序配置深度解析:从理论到实践,确保外部存储器稳定通信
  • 2026年嘉兴合同纠纷律师怎么选?张锦等5位本土专业律师推荐 - 本地品牌推荐
  • WPF治具上位机软件模板分享
  • OpenClaw隐私行为与中国法下的智能合规闭环
  • 科颜氏洗面奶代加工揭秘:源头工厂工艺公差与验货利润全拆解
  • Python 面向对象进阶与实战:从继承到学生管理系统
  • Visual Studio 2022 C++开发环境搭建与实战配置指南
  • 神经网络与人类认知的相似性及AI应用
  • 小程序毕设选题推荐:基于Django的校园车辆停放智能服务小程序设计【附源码、mysql、文档、调试+代码讲解+全bao等】
  • 为什么选择DynamicJSON?Swift开发者必知的7大核心优势
  • YOLOv11水果识别系统:从数据集构建到PyQt5部署
  • 创世战车WORM流派复兴:雷神炮战术配装与实战解析
  • MSPM0安全启动实战:从CRC校验到CSC核心的嵌入式固件防护
  • 广州发电机回收公司实地测评:本地靠谱商家深度对比 - 广东再生资源回收
  • 2026年芜湖婚姻家事律师推荐实战指南 王肇逵等5位律师经验总结 - 本地品牌推荐
  • AI思维链(CoT)技术:提升模型推理能力的实践指南
  • huststore安全配置详解:RSA加密与身份认证的实现方法
  • 小程序毕业设计-基于 Django 后台的校园智能停车小程序设计与实现 智慧校园车位预约小程序系统设计(源码+LW+部署文档+全bao+远程调试+代码讲解等)
  • Flutter Reactive BLE:2024年最强大的跨平台蓝牙低功耗开发库全面解析
  • Obsidian Hover Editor与原生预览对比:为什么它能成为你的新宠?
  • LLM-PowerHouse高级技巧:模型分片(Sharding)技术让超大型模型训练成为可能
  • AM62L DEBUGSS调试子系统:从CoreSight架构到多核调试实战
  • Jellium Desktop错误代码参考:常见问题的解决方案
  • 在FreeBSD15.1系统安装Ubuntu24.04 noble Linux兼容系统
  • 2026成都正规猫犬舍测评|明轩猫犬舍CKU认证盆地养宠避坑指南+四季养护攻略+源头基地深度实测 - 同城大型猫犬舍
  • 终极指南:remix-i18next实现URL路径、Cookie与数据库多语言检测
  • Docker一键部署ConPort:官方镜像使用教程与最佳实践