Две уязвимости высокой степени опасности в среде разработки JetBrains GoLand позволяют удалённо выполнить произвольный код ещё до того, как разработчик подтвердит доверие открываемому проекту. Наряду с ними обнаружена проблема низкого уровня, из-за которой конфиденциальные параметры конфигурации записывались в файлы журнала. Компания выпустила версию 2026.2, закрывающую все три уязвимости.
Детали уязвимостей
Первая из серьёзных проблем, зарегистрированная как CVE-2026-64802, связана с интеграцией Go Modules. По данным бюллетеня безопасности JetBrains, злоумышленник мог скомпрометировать проект таким образом, что уже при его открытии в среде разработки выполнялся произвольный код - и это происходило до того, как срабатывал механизм доверия к проекту. Вторая уязвимость, CVE-2026-64803, эксплуатируется сходным образом, но использует настроенный Go SDK: вредоносный код мог быть внедрён через опции конфигурации инструментария. Обе ошибки классифицированы как High с оценкой CVSS 7.8. Для их эксплуатации требуется взаимодействие пользователя - например, открытие заражённого проекта - но сам факт того, что атака возможна до проверки доверия, делает угрозу особенно опасной для цепочек поставок. Разработчик, использующий чужой код из сомнительного источника, может не успеть осознать риск до того, как система уже скомпрометирована.
Третья уязвимость, CVE-2026-64800, получила низкую степень опасности (CVSS 3.5). Она приводит к тому, что при стандартных настройках в лог-файлы GoLand записываются чувствительные данные, такие как ключи доступа, пароли или токены. Утечка происходит только при локальном доступе к файловой системе, поэтому практический риск невысок, но в средах с совместным использованием машин или при автоматизированном сборе логов он возрастает. В отличие от двух предыдущих проблем, эта не требует взаимодействия пользователя для раскрытия информации - данные попадают в логи автоматически.
Все три дефекта исправлены в версии GoLand 2026.2, выпущенной JetBrains в рамках планового цикла обновлений. Разработчикам настоятельно рекомендуется установить актуальную сборку, чтобы исключить возможность эксплуатации даже в том случае, если они не открывали подозрительные проекты - вредоносный код может быть доставлен через легитимные репозитории, скомпрометированные на этапе публикации.
Стоит отметить, что уязвимости, связанные с механизмом доверия к проектам, нередки для современных IDE. Разработчики всё чаще сталкиваются с атаками, где вредоносная нагрузка встраивается в конфигурационные файлы или скрипты сборки, а среда выполнения запускает их ещё до того, как пользователь успевает проверить содержимое. JetBrains уже усиливала защиту в предыдущих версиях, но, как показывает случай с GoLand, новые векторы всё ещё остаются открытыми.
Рекомендуемые действия для пользователей GoLand - незамедлительно обновить среду до версии 2026.2 через встроенный механизм обновлений или скачать дистрибутив с официального сайта. Для тех, кто временно не может выполнить апдейт, стоит временно отключить автоматическую загрузку модулей Go и проверять каждый новый проект в изолированной среде, например, в виртуальной машине или контейнере. Однако полноценную защиту обеспечивает только установка патча.
В целом, этот инцидент подчёркивает необходимость более пристального внимания к механизмам доверия в инструментах разработки. Чем сложнее становятся системы сборки и управления зависимостями, тем больше потенциальных брешей в них находят исследователи. JetBrains оперативно отреагировала на сообщения о проблемах, подтвердив свою приверженность безопасности. Пользователям остаётся лишь вовремя применять исправления.
Ссылки
- https://www.jetbrains.com/privacy-security/issues-fixed/?product=GoLand&version=2026.2
- https://nvd.nist.gov/vuln/detail/CVE-2026-64803
- https://nvd.nist.gov/vuln/detail/CVE-2026-64802
- https://nvd.nist.gov/vuln/detail/CVE-2026-64800