Уязвимости в PhpStorm позволяют выполнить код до подтверждения доверия проекту

JetBrains PhpStorm

В интегрированной среде разработки PhpStorm обнаружены две ошибки, связанные с обходом механизма доверия проектам. Злоумышленник может выполнить произвольный код на компьютере разработчика ещё до того, как пользователь подтвердит, что проект безопасен. JetBrains уже выпустила исправления в версии 2026.2.

Детали уязвимостей

Обе уязвимости - CVE-2026-64808 и CVE-2026-64809 - получили от разработчика рейтинг 8.4 по шкале CVSS 3.1, что соответствует высокой степени опасности. Вектор атаки предполагает локальный доступ (AV:L), но при этом для эксплуатации не требуются ни предварительная аутентификация (PR:N), ни какие-либо действия со стороны пользователя (UI:N). Таким образом, вредоносный код может быть выполнен с привилегиями текущего пользователя без его ведома.

Первая уязвимость, CVE-2026-64808, проявляется через инструментарий проекта (project tooling). Если разработчик открывает проект, содержащий вредоносные конфигурации инструментов сборки, тестирования или других встроенных средств PhpStorm, код может запуститься до того, как IDE запросит разрешение на доверие. Вторая уязвимость, CVE-2026-64809, использует аналогичный вектор, но через настройки интерпретатора PHP - злоумышленник может подменить конфигурацию интерпретатора, чтобы выполнить произвольные команды.

Механизм доверия проекту - стандартная функция защиты в продуктах JetBrains. При открытии проекта из неизвестного источника (например, скачанного из репозитория или полученного по электронной почте) IDE блокирует выполнение любого кода, пока разработчик явно не подтвердит, что проект безопасен. Найденные уязвимости обходят этот барьер, позволяя выполнить код до принятия решения.

Для разработчика последствия могут быть серьёзными. Выполнение произвольного кода с правами пользователя даёт злоумышленнику возможность украсть учётные данные, установить программы-вымогатели, внедрить бэкдор в рабочие проекты или получить доступ к внутренним системам. Особенно уязвимыми оказываются команды, которые часто работают с внешними библиотеками, форками и пакетами из неофициальных источников, - в таких проектах может быть скрыта вредоносная конфигурация.

JetBrains в своём бюллетене безопасности подтвердила, что проблема затрагивает все версии PhpStorm до 2026.2 включительно. Разработчикам рекомендуется как можно скорее обновиться до актуальной версии. На момент публикации технических подробностей об эксплуатации в открытом доступе не обнаружено, но с учётом высокого рейтинга CVSS и простоты вектора (не требуется взаимодействие пользователя) создание рабочего эксплойта не представляет сложности для подготовленного злоумышленника.

Уязвимости такого рода - не редкость для сред разработки. Ранее подобные ошибки находили в IntelliJ IDEA, PyCharm и других продуктах JetBrains. Они особенно опасны, потому что разработчики часто доверяют проектам из команды или открытых репозиториев, не задумываясь о проверке конфигураций инструментов. В случае атаки через цепочку поставок вредоносный проект может быть загружен в публичный репозиторий и распространиться на множество машин.

Пользователям PhpStorm, помимо обновления, стоит временно усилить контроль: не открывать проекты из непроверенных источников, отключить автоматическое выполнение скриптов при загрузке проекта и проверять настройки интерпретатора и инструментов перед началом работы. Однако наиболее надёжной мерой остаётся установка версии 2026.2, в которой устранены обе уязвимости.

Ситуация в очередной раз демонстрирует, что даже в инструментах, где безопасность является приоритетом, остаются сложные механизмы, которые могут быть обойдены. Разработчикам стоит внимательно относиться к обновлениям не только операционных систем и серверного ПО, но и своих повседневных рабочих инструментов, таких как IDE. Своевременный патч - единственный надёжный способ защититься от эксплуатации подобных ошибок.

Технические детали уязвимостей пока не раскрыты - JetBrains традиционно предоставляет их исследователям безопасности после выхода исправления, чтобы дать пользователям время на обновление. Компания рекомендует подписаться на уведомления о безопасности, чтобы оперативно узнавать о новых исправлениях.

Ссылки

Комментарии: 0