🔴 严重 | CVE-2026-64812 — In JetBrains IntelliJ IDEA before 2026.2 unauthori...
🔴 《严重安全漏洞:CVE-2026-64812》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-64812 是一个影响 JetBrains IntelliJ IDEA 的安全漏洞,属于 CWE-306(关键功能缺少身份验证,Missing Authentication for Critical Function) 分类。该漏洞存在于 2026.2 版本之前 的 IntelliJ IDEA 中,具体表现为在 远程开发(Remote Development) 会话过程中,攻击者能够在未经授权的情况下进行输入注入(unauthorized input injection)。
这意味着,在远程开发场景下,攻击者无需通过身份验证即可向目标会话中注入恶意输入,从而可能操纵开发环境的行为或执行未授权的操作。
影响范围
- 受影响产品:JetBrains IntelliJ IDEA
- 受影响版本:所有早于 2026.2 的版本
- 不受影响版本:IntelliJ IDEA 2026.2 及更高版本
风险分析
根据 CVSS 3.1 评分向量 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H,该漏洞具有以下风险特征:
- 攻击途径(Attack Vector):网络远程(Network),攻击者无需物理接触目标设备。
- 攻击复杂度(Attack Complexity):低(Low),不需要特殊条件或复杂步骤即可利用。
- 权限要求(Privileges Required):无(None),攻击者无需任何有效凭据或用户权限。
- 用户交互(User Interaction):无(None),攻击过程不需要受害者主动操作。
- 影响范围(Scope):已变更(Changed),漏洞利用可能突破受影响的组件,影响更广泛的系统资源。
- 机密性(Confidentiality):高(High),可能导致敏感数据(如源代码、凭据、配置信息)泄露。
- 完整性(Integrity):高(High),攻击者可能篡改代码、项目文件或开发环境配置。
- 可用性(Availability):高(High),可能导致开发环境服务中断或系统崩溃。
综合风险等级:严重(Critical),CVSS 基础评分为 10.0。
可能的攻击后果:
- 远程代码执行:攻击者通过输入注入可能向远程开发会话中注入恶意代码,并在开发者机器或远程服务器上执行。
- 数据窃取:未经授权的输入注入可被用于读取或窃取项目源代码、API 密钥、数据库凭据等敏感信息。
- 环境劫持:攻击者可能篡改开发环境配置,植入后门或恶意插件,从而持续控制开发流程。
- 横向移动:由于远程开发会话通常连接到内部网络或生产环境,成功利用该漏洞可能成为攻击者进入内部系统的跳板。
建议:所有使用 IntelliJ IDEA 进行远程开发的用户应立即升级至 2026.2 或更高版本,并检查是否存在异常会话或未授权的输入活动。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64812 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | cve@jetbrains.com |
🔗 参考链接
💬 评论