🔴 严重 | CVE-2026-64813 — In JetBrains IntelliJ IDEA before 2026.2 unauthori...
🔴 《严重安全漏洞:CVE-2026-64813》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-64813 是一个影响 JetBrains IntelliJ IDEA 的安全漏洞,其根本原因归类为 CWE-602(客户端与服务器端安全检查不一致,Client-Side Enforcement of Server-Side Security)。该漏洞允许攻击者在远程开发(Remote Development)会话中,在未经授权的情况下修改 IDE 的设置(settings modification)。
具体而言,当用户通过 IntelliJ IDEA 的远程开发功能连接到远程服务器进行开发时,由于客户端与服务器端对设置修改权限的校验逻辑不一致,攻击者可能利用此缺陷绕过正常的权限控制,从而对 IDE 的配置进行非授权篡改。
影响范围
- 受影响软件:JetBrains IntelliJ IDEA
- 受影响版本:2026.2 之前的所有版本(即版本低于 2026.2 的 IntelliJ IDEA 均受影响)
- 修复版本:JetBrains IntelliJ IDEA 2026.2 及更高版本
风险分析
根据 CVSS 3.1 评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H),该漏洞具有以下风险特征:
- 攻击向量(AV:N):攻击者可以通过网络远程利用该漏洞,无需物理接触目标系统。
- 攻击复杂度(AC:L):攻击难度较低,不需要特殊条件或复杂操作。
- 权限要求(PR:N):攻击者无需任何身份验证或有效凭据即可发起攻击。
- 用户交互(UI:N):攻击过程不需要受害者进行任何主动操作(如点击链接或打开文件)。
- 影响范围(S:C):漏洞影响范围发生改变,即攻击者可能从一个受限制的会话环境影响到更广泛的系统资源或数据。
- 机密性影响(C:H):可能导致敏感信息(如源代码、凭据、项目配置等)被完全泄露。
- 完整性影响(I:H):攻击者可以篡改 IDE 设置,可能导致项目配置被恶意修改,甚至注入恶意代码或后门。
- 可用性影响(A:H):可能导致 IDE 功能异常、崩溃或服务中断,影响正常开发工作。
综合风险等级:严重(Critical)。由于该漏洞无需认证、无需用户交互且可远程利用,攻击者一旦成功利用,即可在远程开发会话中完全控制 IDE 的设置,进而可能窃取敏感数据、植入恶意配置或破坏开发环境。建议所有使用 IntelliJ IDEA 远程开发功能的用户尽快升级至 2026.2 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64813 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-602 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | cve@jetbrains.com |
🔗 参考链接
💬 评论