Уязвимость в системе управления проектами JetBrains YouTrack позволяет удалённому злоумышленнику обойти проверку подлинности и получить доступ к защищённым данным. Разработчики уже выпустили обновления, закрывающие брешь во всех поддерживаемых ветках продукта. Проблема получила идентификатор CVE-2026-62422, а также зарегистрирована в Банке данных угроз безопасности информации (BDU) под номером BDU:2026-11480.
Детали уязвимости
Причина ошибки - отсутствие аутентификации для одной из критичных функций. В нормальном режиме подобная операция требует подтверждения прав пользователя, но из-за дефекта обращение к ней возможно без учётных данных. Атакующему достаточно иметь доступ к сети, где развёрнут YouTrack, чтобы воспользоваться этой функцией удалённо. Таким образом нарушитель может обойти существующие механизмы безопасности и прочитать информацию, которая должна быть защищена.
Согласно оценке CVSS 3.1, уязвимость получила максимальные 10 баллов - это критический уровень опасности. Вектор атаки не требует привилегий и участия пользователя, а потенциальное воздействие охватывает конфиденциальность, целостность и доступность информации. Это значит, что злоумышленник способен не только просматривать защищённые данные, но и изменять их или нарушать работу сервиса. Базовый вектор по CVSS 2.0 также достигает максимального значения.
По классификации BDU, это уязвимость кода, а не ошибка конфигурации. Изменение настроек не устранит проблему, поэтому требуется обновление программного обеспечения. Разработчики уже подготовили исправленные сборки для всех затронутых веток.
Проблема затрагивает несколько линеек продукта. В списке уязвимого ПО указаны версии до 2026.1.13757, 2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430 и 2024.2.148429. Все они относятся к прикладному программному обеспечению информационных систем, то есть используются для решения повседневных задач пользователей. Обновление требуется для каждой из перечисленных веток.
YouTrack позиционируется как инструмент для управления проектами и задачами, и в нём часто хранят внутренние планы, тикеты, обсуждения, вложения и другую корпоративную информацию. Несанкционированный доступ к такой системе может привести к раскрытию коммерческих тайн, утечке персональных данных сотрудников или клиентов. Возможность модификации данных дополнительно повышает риски, поскольку злоумышленник может подменить содержание задач или внести ложные записи, что повлияет на процессы разработки и принятие решений.
JetBrains подтвердила наличие уязвимости и опубликовала сведения об исправлениях на официальной странице безопасности. В качестве меры устранения рекомендуется обновить YouTrack до актуальной версии. На момент публикации информация о готовых эксплойтах отсутствует, однако это не снижает необходимости оперативно установить патч, поскольку методы эксплуатации могут появиться в любой момент.
Подобные проблемы, связанные с пропуском аутентификации, периодически обнаруживаются в веб-приложениях, даже несмотря на высокий уровень контроля у крупных вендоров. Эта уязвимость привлекает внимание к важности регулярной проверки настроек доступа и своевременного обновления корпоративных инструментов. Пользователям YouTrack следует убедиться, что используется актуальная сборка, и при наличии затронутой версии немедленно выполнить обновление.
Специалистам по информационной безопасности стоит учесть, что уязвимость эксплуатируется удалённо без каких-либо учётных данных. Это делает её особенно опасной для систем, доступных из интернета или из широкого корпоративного сегмента сети. Рекомендуется проверить журналы доступа на предмет подозрительных обращений к функциям, которые не требуют аутентификации, а также удостовериться, что средства мониторинга фиксируют подобные запросы.
Даже зрелые продукты не застрахованы от ошибок в логике аутентификации. Оперативная реакция производителя и наличие готовых обновлений позволяют снизить риски. Администраторам рекомендуется не откладывать установку исправлений и поддерживать версии программного обеспечения в актуальном состоянии.
Ссылки
- https://bdu.fstec.ru/vul/2026-11480
- https://www.cve.org/CVERecord?id=CVE-2026-62422
- https://www.jetbrains.com/privacy-security/issues-fixed/