В среде разработки Rider встроенный помощник AI Assistant способен обновлять подключённые сторонние навыки без ведома самого разработчика. Уязвимость CVE-2026-100265 относится к средней степени опасности и описывается классом CWE-494, то есть загрузкой кода без проверки целостности. Пострадать может каждый, кто работает в Rider с включённым AI Assistant и хотя бы одним навыком, полученным не от JetBrains. Исправление пришло в версии 2026.2.1.
Уязвимость CVE-2026-100265
Навыки - подключаемые наборы инструкций и сценариев, которые расширяют возможности ИИ-помощника. Часть из них пишет сам вендор, остальные приходят от сообщества и сторонних поставщиков. Такой модуль нередко получает доступ к файлам проекта, к терминалу, к системе контроля версий. Поэтому любое обновление этого кода - событие, которое разработчик должен контролировать. В описанном случае цепочка работала иначе. Помощник сам решал, что пора подтянуть свежую версию навыка, и делал это молча. Диалога с подтверждением не появлялось, подпись и контрольная сумма новой сборки не сверялись.
Отсутствие проверки целостности превращает штатное обновление в канал доставки произвольного кода. Если источник навыка скомпрометирован или подменён, новая версия попадёт в среду разработчика без единого сигнала. Дальше всё зависит от того, какие права выданы помощнику: чтение исходников, запуск команд, доступ к учётным данным, работа с репозиториями. Компромисс на машине разработчика опасен ещё и тем, что через неё лежит путь к сборочным конвейерам и к инфраструктуре компании. Это атака на цепочку поставок, где роль поставщика играет небольшой модуль для ИИ-помощника.
Средняя степень опасности не означает безобидности. Уязвимость срабатывает при определённых условиях, поэтому вендор и поставил Medium. Молчаливые автообновления, однако, становятся обычной практикой в инструментах разработки. Помощники с доступом к коду, файловой системе и командной строке превращаются в полноценную часть рабочего процесса, а значит, и в часть периметра атаки. Чем больше внешних навыков подключает команда, тем шире поверхность. Данных о том, что эту конкретную уязвимость уже использовали в реальных атаках, нет. Механизм при этом привлекателен для злоумышленников, поскольку не требует от жертвы никаких действий.
Затронуты прежде всего те, кто обновляется нерегулярно. Если в проекте подключены сторонние навыки для AI Assistant, имеет смысл проверить их список. Незнакомые или забытые модули лучше отключить. Отдельно полезно посмотреть, какие разрешения им выданы: доступ к сети, к терминалу, к файлам за пределами проекта. Ограничение прав снижает ущерб даже при компромиссе. Список подключённых расширений и настройки приватности находятся в параметрах самой среды, и на них стоит взглянуть до следующего крупного обновления.
Важная деталь - происхождение навыка. Модули, подписанные вендором, и сборки от случайного автора на сторонней площадке дают разный уровень доверия. Проверка источника занимает минуту, а последствия непроверенной установки могут растянуться на месяцы. Командам с жёсткими требованиями к безопасности стоит закрепить правило: любые дополнения к ИИ-помощнику проходят тот же разбор, что и обычные зависимости проекта. Речь идёт о коде, который исполняется на рабочей машине, и относиться к нему как к безобидной настройке интерфейса неверно.
Обновление Rider до 2026.2.1 закрывает проблему. JetBrains распространяет сборки через собственный установщик и Toolbox App, поэтому установка занимает несколько минут. После обновления среду нужно перезапустить, чтобы изменения вступили в силу. Тем, кто закрепляет версии инструментов вручную, следует убедиться, что в конфигурациях развёртывания указана версия не ниже исправленной. Когда обновление невозможно, разумная мера - отключить автоматические обновления навыков, проверять их вручную и ограничить сетевой доступ помощника. Навыки с неизвестным источником лучше не подключать вовсе.
История с CVE-2026-100265 вписывается в общую картину. Инструменты, которые ускоряют разработку, одновременно расширяют список сущностей, которым мы доверяем выполнение кода. Навыки, плагины, интеграции с внешними сервисами подключаются быстро, а проверяются редко. Привычка читать, что именно обновляется, и подтверждать изменения вручную остаётся базовой гигиеной. Вендор исправил конкретную ошибку в версии 2026.2.1. Ответственность за доверие к автообновлениям сторонних модулей по-прежнему лежит на разработчике.
Ссылки