Ad
Угрозы

JetBrains закрыла опасные уязвимости в IntelliJ IDEA и TeamCity

Маша Даровская
By Маша Даровская , IT-редактор и автор
JetBrains закрыла опасные уязвимости в IntelliJ IDEA и TeamCity
Обложка © Anonhaven

JetBrains раскрыла несколько критических уязвимостей в IntelliJ IDEA и TeamCity. Две ошибки в режиме удалённой разработки IntelliJ IDEA получили максимальные 10 баллов из 10 по шкале CVSS. Ещё одна позволяла читать файлы без необходимых прав.

В TeamCity обнаружили возможность выполнения кода через настройки подключения к Git-репозиториям и выход из ограниченной среды Kotlin DSL. Самая опасная из этих проблем получила 9,1 балла, но для её эксплуатации атакующему требовались высокие привилегии в TeamCity.

Информация появилась несколькими частями. Пять новых записей CVE опубликовали 23 июля 2026 года: три для IntelliJ IDEA и две для TeamCity. Ещё одна критическая ошибка IntelliJ IDEA и четыре уязвимости TeamCity были раскрыты 10 июля.

Исправления уже доступны. Пользователям удалённой разработки IntelliJ IDEA требуется версия 2026.2 или новее. Владельцам TeamCity основной веткой нужно установить 2026.1.2. Для пользователей ветки 2025.11 JetBrains выпустила отдельное обновление 2025.11.6, ориентированное на безопасность.

CVE-2026-64812 связана с внедрением входных данных в сеанс удалённой разработки IntelliJ IDEA. JetBrains оценила её в 10 баллов. Вектор CVSS указывает, что атака могла проводиться через сеть, не требовала учётной записи или действия пользователя и потенциально затрагивала конфиденциальность, целостность и доступность системы. Уязвимы версии IntelliJ IDEA до 2026.2.

CVE-2026-64813 также получила 10 баллов. Она позволяла без разрешения изменять настройки сеанса удалённой разработки. Условия эксплуатации совпадают с предыдущей ошибкой: доступ через сеть, низкая сложность, отсутствие необходимых привилегий и действий пользователя.

JetBrains пока не опубликовала подробную техническую схему атак. Ошибки относятся к сеансам Remote Development — режиму, при котором серверная часть среды разработки запускается на отдельной машине, а программист подключается к ней удалённо.

Риск особенно высок для компаний, размещающих среды разработки на общих серверах. Такие системы могут содержать исходный код, конфигурацию проектов, локальные файлы разработчиков и доступные процессу IDE учётные данные.

CVE-2026-64814 позволяла обращаться к файлам в сеансе удалённой разработки без необходимой проверки прав. Уязвимость получила 8,6 балла и также затрагивает IntelliJ IDEA до версии 2026.2. Для атаки не требовались авторизация и участие пользователя.

Вектор CVSS указывает на высокий ущерб конфиденциальности, но не заявляет о прямой возможности изменять файлы или нарушать работу системы.

Все три проблемы удалённой разработки были опубликованы 23 июля. IntelliJ IDEA 2026.2, в которой они устранены, вышла раньше — 16 июля.

CVE-2026-59792 раскрыли 10 июля. Ошибка возникала при обработке идентификатора рабочего пространства проекта. Специально сформированный путь позволял выйти за пределы ожидаемого каталога и добиться выполнения кода.

JetBrains оценила уязвимость в 9,6 балла. Для эксплуатации не требовались права в IntelliJ IDEA, но было необходимо действие пользователя. Производитель не раскрыл, что именно должен был сделать разработчик: открыть подготовленный проект, подключиться к рабочему пространству или обработать другие данные атакующего.

CVE-2026-59792 исправлена в IntelliJ IDEA 2026.1.4 и 2026.2. Версия 2026.1.4 закрывает эту конкретную проблему, но остаётся уязвимой к CVE-2026-64812, CVE-2026-64813 и CVE-2026-64814. Для защиты режима удалённой разработки требуется переход на ветку 2026.2.

Самой опасной новой проблемой TeamCity стала CVE-2026-65907 с оценкой 9,1 балла. Она позволяла выполнять код через настройки подключения к Git-репозиторию, которые в TeamCity называются Git VCS roots.

Такая настройка содержит адрес репозитория, правила выбора веток, параметры авторизации и другие сведения, необходимые серверу сборки для получения исходного кода.

Уязвимость нельзя описывать как полностью неавторизованное удалённое выполнение кода. Вектор CVSS содержит значение PR:H: атакующему требовались высокие привилегии в TeamCity. Действие другого пользователя при этом не требовалось.

Ошибка опасна для случаев, когда административная учётная запись уже скомпрометирована или слишком широкому кругу сотрудников разрешено изменять подключения к репозиториям. Успешная эксплуатация могла превратить доступ к настройкам TeamCity в выполнение команд на сервере.

CVE-2026-65907 закрыта в TeamCity 2026.1.2 и 2025.11.6. Обе версии вышли 1 июля, а запись CVE была опубликована 23 июля.

CVE-2026-65906 связана с Kotlin DSL — способом описывать проекты, этапы сборки и другие настройки TeamCity в виде кода на Kotlin.

TeamCity должен обрабатывать такие конфигурации в ограниченной среде. Уязвимость позволяла выйти за её пределы и выполнить код на сервере. Ошибка получила 8,8 балла. Для эксплуатации требовалась учётная запись с небольшим набором прав, действие другого пользователя не требовалось.

CVE-2026-65906 исправлена в TeamCity 2026.1.2 и 2025.11.6. Технические подробности и рабочий пример атаки JetBrains не публиковала.

Опасность Kotlin DSL связана с его ролью в процессе сборки. Конфигурация определяет команды, зависимости и параметры, с которыми TeamCity запускает задания. Выход из ограниченной среды способен дать атакующему больше возможностей, чем обычное изменение одного этапа сборки.

Четыре другие уязвимости TeamCity получили номера CVE 10 июля. Все они затрагивают версии до 2026.1.2.

CVE-2026-59793 позволяла обращаться к произвольным файлам через интеграцию с Perforce. Ошибка получила 8,8 балла. Для атаки требовалась учётная запись с небольшими правами, участие другого пользователя не требовалось. Возможный ущерб затрагивал чтение, изменение и доступность файлов.

CVE-2026-59794 представляла собой сохранённое внедрение сценария на странице облачного профиля. Вредоносные данные могли поступать от агента TeamCity, после чего сценарий запускался в браузере пользователя, открывшего страницу. JetBrains оценила проблему в 7,3 балла, а NVD позднее рассчитала собственную оценку в 5,4 балла. Разница связана с разной оценкой последствий атаки.

CVE-2026-59795 также позволяла сохранять вредоносный сценарий, но использовала регистрацию агента без авторизации. Установка сценария не требовала учётной записи, а его выполнение зависело от открытия заражённой страницы другим пользователем. JetBrains присвоила ошибке 8,1 балла.

CVE-2026-59796 возникла из-за неверной проверки разрешений. Пользователь с небольшими правами мог изменять конфигурацию конвейера сборки. JetBrains оценила уязвимость в 8,1 балла.

Вопросы и ответы

Можно ли атаковать любую установленную IntelliJ IDEA через интернет?

Нет. CVE-2026-64812, CVE-2026-64813 и CVE-2026-64814 относятся к сеансам удалённой разработки. JetBrains не раскрыла точную схему подключения атакующего к уязвимому сеансу.

Достаточно ли IntelliJ IDEA 2026.1.4?

Версия 2026.1.4 закрывает CVE-2026-59792. Для исправления трёх новых ошибок удалённой разработки требуется IntelliJ IDEA 2026.2.

Уязвимость Git в TeamCity работает без авторизации?

Нет. CVE-2026-65907 требует высоких привилегий. Ошибка позволяет перейти от права изменять настройки Git-подключений к выполнению кода, но не является неавторизованным захватом любого доступного сервера.

Какая ошибка TeamCity требует меньше прав?

CVE-2026-65906, связанная с выходом из ограниченной среды Kotlin DSL, требует небольшой набор привилегий. CVE-2026-59793 и CVE-2026-59796 также требуют учётную запись с ограниченными правами.

TeamCity 2025.11.6 исправляет все шесть уязвимостей?

Открытые записи прямо указывают 2025.11.6 только для CVE-2026-65906 и CVE-2026-65907. Для четырёх CVE, опубликованных 10 июля, исправленной версией названа 2026.1.2.

Известны ли реальные атаки?

Публичных подтверждений эксплуатации на момент проверки нет. JetBrains также не опубликовала полноценные технические описания или готовые примеры атак.

Почему у некоторых CVE встречаются разные оценки?

JetBrains выступает назначающей организацией CVE и публикует собственный вектор CVSS. NVD может провести отдельную оценку и получить другую цифру. К примеру, CVE-2026-59794 получила 7,3 балла у JetBrains и 5,4 балла у NVD.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.