В системе управления задачами YouTrack пользователь с минимальными правами мог читать закрытые задачи и выдавать себе дополнительные полномочия. Восемнадцать уязвимостей, найденных в продукте JetBrains, закрыты в двух версиях - 2026.2.19422 и 2026.2.18991. Три проблемы отнесены к высокой степени опасности по классификации вендора, восемь - к средней, две - к низкой.
Детали уязвимости
Большая часть проблем связана с проверкой прав доступа. Серверная часть YouTrack в ряде сценариев не сверяла полномочия пользователя перед выполнением действия. Из-за этого границы между ролями размывались. Тот, кому выдали доступ только для чтения, мог править настройки проекта, перезаписывать шаблоны уведомлений и менять данные на диаграмме Ганта. Напомним, диаграмма Ганта - это инструмент для планирования сроков и зависимостей задач.
Наиболее показательный случай - отсутствие авторизации при добавлении себя в команду проекта. Уязвимость CVE-2026-103488 описана как CWE-863, то есть некорректная проверка прав. Любой аутентифицированный пользователь мог присоединиться к чужой команде и тем самым открыть для себя задачи, которые от него скрывали. Никаких дополнительных условий для этого не требовалось. Изоляция проектов, на которую рассчитывают заказчики YouTrack, обходилась штатными средствами интерфейса.
Рядом стоит проблема с повышением привилегий через ссылки групп пользователей. Здесь сработала другая слабость - отсутствие проверки прав при работе с группами. Пользователь мог изменить своё членство в группе и получить полномочия, которые ему не выдавали. Похожий сценарий описан и в соседней уязвимости, где членство меняется иначе, но результат тот же.
Отдельная группа - проблемы с раскрытием данных. Небезопасная прямая ссылка на объект (IDOR, когда система отдаёт данные по идентификатору без проверки, положено ли их видеть) в программном интерфейсе активностей задач позволяла читать ограниченные задачи. Аналогичная ошибка в цепочках входящих сообщений открывала чужие уведомления. Ещё одна уязвимость давала пользователям с доступом только для чтения возможность знакомиться с настройками проекта.
Часть проблем связана с веб-интерфейсом и внедрением кода. Хранимый межсайтовый скриптинг (XSS - внедрение вредоносного кода в страницу, который исполняется в браузере жертвы) выявлен в контенте Mermaid и LaTeX. Эти форматы используют для построения диаграмм и математических формул внутри задач. Уязвимость с идентификатором CVE-2026-103493 позволяет внедрить скрипт, который сработает у других пользователей при открытии страницы. Ещё одна хранимая HTML-инъекция пряталась в заголовке User-Agent, а третья, с низким уровнем риска, - в уведомлениях о сбое команд системы контроля версий (VCS - программное обеспечение для отслеживания изменений в коде).
Сетевые запросы тоже стали вектором атаки. Две уязвимости связаны с подделкой серверных запросов (SSRF - когда злоумышленник заставляет сервер обратиться к внутренним ресурсам от своего имени). Одна работает через интеграцию с GitHub, другая - через хранимую XHTML-инъекцию при экспорте задачи в PDF. В обоих случаях сервер можно заставить обратиться к адресам, недоступным снаружи, и получить сведения о внутренней инфраструктуре компании.
Почтовая интеграция тоже дала сбой. Сохранённые учётные данные SMTP-сервера (SMTP - протокол отправки почты) могли раскрыться, если изменить хост сервера в настройках. Отдельная уязвимость позволяла пройти аутентификацию через почтовый ящик уже после сброса пароля. Это особенно неприятно для служб поддержки и отделов, которые завязаны на переписку внутри задач.
Есть и проблема с отказом в обслуживании. Специально сформированное вложение формата PSD вынуждало сервер тратить ресурсы на обработку файла и в итоге переставало отвечать. Атака полным перебором тут не нужна: хватает одного файла, загруженного в задачу.
Все исправления собраны в двух релизах. Версия 2026.2.18991 закрывает восемь уязвимостей, версия 2026.2.19422 - десять. Часть проблем второй ветки логично считать продолжением первой: разработчики возвращались к проверке прав в разных модулях по мере поступления отчётов. Среди авторов находок - исследователи из Mekong Secutech и независимые специалисты.
Владельцам собственных установок YouTrack нужно обновиться до последней версии. Облачные пользователи получают исправления автоматически, но им имеет смысл проверить журналы доступа на предмет подозрительной активности: часть уязвимостей позволяла читать данные, не оставляя грубых следов. Если в системе есть интеграции с GitHub или почтовыми серверами, убедитесь, что учётные данные этих сервисов не менялись.
YouTrack применяют команды разработки, службы поддержки и внутренние подразделения компаний, где в задачах лежат переписка, технические детали и планы. Слабая проверка прав в такой среде означает, что внутренний пользователь с минимальными полномочиями видит больше, чем предусмотрено политикой доступа. Разграничение доступа внутри компании становится менее надёжным, а цена одной скомпрометированной учётной записи растёт.
Общая картина характерна для корпоративных систем совместной работы. Функциональность расширяется быстрее, чем пересматриваются модели ролей, и ошибки авторизации накапливаются в местах стыка модулей. Восемнадцать уязвимостей, закрытых в двух релизах, - это в основном именно такие стыки: интеграции, экспорт, уведомления и диаграммы. Обновление до 2026.2.19422 снимает весь известный набор проблем, но проверка журналов и ревизия прав на интеграции остаются обязательным шагом, даже если обновление уже установлено.
Ссылки