JetBrains выпустила версию 2026.2 интегрированной среды разработки IntelliJ IDEA, закрывающую семь уязвимостей, три из которых получили оценку критической степени опасности. Наиболее серьёзные проблемы связаны с механизмом Remote Development - функцией, позволяющей подключаться к удалённым проектам. Две уязвимости с рейтингом CVSS 10.0 делают возможным несанкционированное выполнение произвольного кода на хосте разработчика или сервере.
Детали уязвимостей
Первая из критических проблем (CVE-2026-64812) заключается в возможности неавторизованной инъекции ввода во время сеанса удалённой разработки. Злоумышленник, действующий удалённо, без каких-либо учётных данных и без взаимодействия с пользователем может внедрить вредоносные данные, что приведёт к полному компромиссу системы. Вторая критическая уязвимость (CVE-2026-64813) позволяет несанкционированно изменять настройки среды разработки в той же сессии, что открывает путь к перехвату управления. Обе уязвимости классифицированы как CWE-306 (отсутствие аутентификации для критически важных функций) и CWE-602 (внутренняя проверка состояния).
Ещё одна уязвимость в Remote Development (CVE-2026-64814) оценена как высокая (CVSS 8.6) и позволяет неавторизованный доступ к файлам удалённой файловой системы. Вектор атаки также не требует аутентификации, что делает эту проблему особенно опасной для команд, использующих облачные или корпоративные среды совместной разработки. В случае эксплуатации злоумышленник может читать исходные коды, конфигурационные файлы и другую конфиденциальную информацию.
Помимо проблем в Remote Development, в версиях до 2026.2 присутствовала уязвимость произвольного выполнения кода (CVE-2026-64811, CVSS 7.8) до момента доверия проекту. Речь идёт о ситуации, когда разработчик открывает контейнер разработки (dev container) из ненадёжного источника. Уязвимость позволяет выполнить произвольный код до того, как среда запросит подтверждение доверия. Этим могут воспользоваться злоумышленники, предоставляющие вредоносные шаблоны проектов, например через репозитории с открытым исходным кодом.
Ещё одна уязвимость с высоким уровнем угрозы (CVE-2026-64815, CVSS 8.1) связана с файлами UI Designer - визуального редактора интерфейсов. При открытии специально сформированного файла формы возможно внедрение произвольного кода. Потенциально атака может быть проведена при открытии вредоносного проекта, содержащего подложные файлы .form. Разработчикам, использующим GUI-дизайнер, следует быть особенно внимательными при импорте чужих проектов.
Уязвимость CVE-2026-64810 (средняя, CVSS 4.3) относится к HTML-инъекции в уведомлениях самой IDE. Злоумышленник, контролирующий часть данных, отображаемых в оповещении, может вставить HTML-код для скрытого отслеживания действий разработчика. Хотя степень угрозы низкая, такие уязвимости могут использоваться в целевых атаках для сбора метаданных о проектах и привычках пользователя.
Отдельного упоминания заслуживает уязвимость CVE-2026-59792 (критическая, CVSS 9.8), связанная с обходом пути (path traversal) при обработке идентификатора рабочей области. Она исправлена не только в версии 2026.2, но и в предшествующей 2026.1.4 - это указывает на то, что патч был выпущен внепланово из-за серьёзности проблемы. Уязвимость позволяет злоумышленнику выполнять код, управляя именем проекта или путём к нему. Сообщается, что её обнаружил внешний исследователь Антони Трамбле.
Разработчикам, использующим IntelliJ IDEA, рекомендуется как можно скорее обновиться до версии 2026.2. Для тех, кто ещё не перешёл на последнюю мажорную ветку, минимумом является версия 2026.1.4, закрывающая критическую уязвимость в обработке workspace ID. Особое внимание следует уделить настройкам Remote Development: если среда используется в связке с CI/CD или общими серверами, необходимо убедиться, что патч установлен на всех клиентах, подключающихся к удалённым проектам.
Уязвимости в инструментах разработки в последнее время привлекают всё большее внимание злоумышленников. Среда разработки - важная точка входа: компрометация IDE может дать доступ ко всему жизненному циклу проекта, включая репозитории, базы данных и секреты. Данное обновление устраняет критические пробелы, особенно в компоненте удалённой разработки, который становится стандартом для многих команд. Своевременное обновление инструментов разработки остаётся критически важной мерой защиты, особенно при работе с внешними проектами и контейнерами.
Ссылки
- https://www.jetbrains.com/privacy-security/issues-fixed/?product=IntelliJ+IDEA&version=2026.2
- https://nvd.nist.gov/vuln/detail/CVE-2026-64810
- https://nvd.nist.gov/vuln/detail/CVE-2026-64811
- https://nvd.nist.gov/vuln/detail/CVE-2026-64812
- https://nvd.nist.gov/vuln/detail/CVE-2026-64813
- https://nvd.nist.gov/vuln/detail/CVE-2026-64814
- https://nvd.nist.gov/vuln/detail/CVE-2026-64815