Отсутствие проверки прав в JetBrains Hub позволяет рассылать письма от имени сервера

JetBrains

Любой пользователь с действующей учётной записью в JetBrains Hub мог разослать письма от имени сервера организации. Hub управляет учётными записями и правами доступа к продуктам JetBrains, среди которых YouTrack, TeamCity и Upsource. Уязвимость CVE-2026-100266 вендор отнёс к уровню High, то есть к высокой степени опасности. Проблема затрагивает все сборки Hub до версии 2026.2.52366. В этой версии её и исправили.

Уязвимость CVE-2026-100266

Hub рассылает сотрудникам письма: приглашения в проекты, уведомления о задачах, ссылки для сброса пароля. Отправка идёт с адреса сервера, которому корпоративные почтовые фильтры доверяют по умолчанию. Проверку прав при обращении к этому механизму разработчики не предусмотрели, и в классификации слабостей такое упущение описано как CWE-862, отсутствие проверки авторизации. Любой аутентифицированный пользователь мог напрямую обратиться к внутреннему механизму отправки и передать ему собственный текст. Права администратора для этого не требовались.

Тему, содержание, вложения и список получателей такой пользователь выбирал сам. Сервер принимал эти данные и рассылал их от своего доверенного адреса. С точки зрения получателя сообщение ничем не отличалось от обычного служебного уведомления, кроме содержания. Письмо уходит с корпоративного домена, поэтому проверки подлинности отправителя SPF, DKIM и DMARC (набор почтовых технологий, подтверждающих, что письмо отправлено именно с заявленного домена) оно проходит. Спам-фильтр его пропускает, а человек видит знакомый адрес и привычное оформление.

Дальше многое зависит от целей отправителя. Письмо от доверенного сервера годится для фишинга: ссылка на поддельную страницу входа собирает пароли, вложение приносит вредоносное ПО, просьба срочно оплатить счёт бьёт по бухгалтерии. Приём напоминает атаку на руководителя, когда злоумышленник пишет от имени топ-менеджера. Разница в том, что подделывать адрес не нужно, его выдаёт сам сервер организации. Побочный эффект тоже неприятный. Массовая рассылка портит репутацию домена: почтовые провайдеры начинают помечать письма как нежелательные, и под удар попадает вся обычная переписка компании.

Внутренняя почта пользуется особым доверием. Сотрудник скорее откроет вложение от коллеги или знакомого сервиса, чем от неизвестного адреса. Срабатывает привычка: письма от Hub приходят каждый день. К тому же адрес сервера обычно не попадает в подозрительные списки, и предупреждение почтового клиента не появится. Такой конверт годится и для сбора данных: человек отвечает на письмо и прикладывает документы, не проверяя, кто на самом деле спрашивает.

Заметить такую активность непросто. Аутентификация пройдена, права формально не нарушены, письмо уходит штатным путём. В журналах Hub отправка выглядит как обычная работа системы. Почтовый шлюз тоже не видит аномалии, потому что отправитель настоящий. Зацепкой остаются получатели и содержание: служебные шаблоны редко содержат ссылки на сторонние ресурсы или просьбы о деньгах. Поэтому разбор инцидента начинается с журналов исходящей почты и списка тех, кто мог обращаться к функции рассылки.

Круг затронутых довольно широк. Уязвимость касается локальных установок Hub. Облачные сервисы JetBrains обновляет сама компания, а серверы внутри корпоративной сети остаются на попечении их администраторов. Hub держат для внутренних нужд: единый вход в сервисы, общая база сотрудников, права на проекты. Аудитория такой системы простирается от разработчиков и службы поддержки до руководства. Отправить письмо мог почти каждый, у кого есть учётная запись, включая подрядчика или стажёра. Другой сценарий - компрометация слабо защищённой учётной записи: получив к ней доступ, чужой человек рассылал письма от имени компании.

Исправление доступно: обновление до версии 2026.2.52366 закрывает брешь. Hub поставляется и отдельно, и в составе других продуктов JetBrains, так что проверять сборку стоит в обоих случаях. Номер текущей версии виден в интерфейсе администратора, сравнить его с целевым несложно. Ставить обновление имеет смысл всем, кто держит Hub на собственном оборудовании, а не только крупным организациям. Полезно заодно просмотреть журналы исходящей почты. Если среди отправителей мелькают письма, которых никто не писал, стоит сменить пароли пользователей и проверить настройки почтового шлюза. Учётные записи в Hub лучше выдавать по минимуму, а доступ уволенных сотрудников закрывать сразу.

Отсутствие проверки авторизации - частый класс уязвимостей. Причина прозаична. Разработчики проверяют, вошёл ли человек в систему, но забывают уточнить, имеет ли он право на конкретное действие. Аутентификация и авторизация - разные вещи, и путаница между ними дорого обходится. В истории с Hub не хватило проверки на функцию, которая рассылает письма от лица компании. Доверие к внутренней почте восстанавливается долго. Репутационные и финансовые потери от одного удачного фишинга легко перевешивают стоимость обновления, а подобные отчёты появляются регулярно, поэтому относиться к ним стоит как к обязательным, а не плановым.

Ссылки

Комментарии: 0