🟠 高危 | CVE-2026-64814 — In JetBrains IntelliJ IDEA before 2026.2 unauthori...
🟠 《高危安全漏洞:CVE-2026-64814》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-64814 是一个影响 JetBrains IntelliJ IDEA 的安全漏洞,属于授权缺失(CWE-862)类型。该漏洞存在于 IntelliJ IDEA 的远程开发(Remote Development)会话中。在版本 2026.2 之前的 IntelliJ IDEA 中,攻击者可以在未经授权的情况下访问文件,这意味着在远程开发场景下,可能绕过正常的访问控制机制,读取或操作本应受限的文件资源。
影响范围
- 受影响软件:JetBrains IntelliJ IDEA
- 受影响版本:所有早于 2026.2 的版本
- 修复版本:IntelliJ IDEA 2026.2 及更高版本
- CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
该向量表明漏洞可通过网络远程利用,攻击复杂度低,无需用户交互或权限,且影响范围(Scope)为已变更(Changed),即漏洞可能影响超出原始授权范围的其他组件。主要影响是机密性(Confidentiality)为高,完整性和可用性不受影响。
风险分析
- 攻击后果:攻击者能够利用远程开发会话中的授权缺失,实现未经授权的文件访问。这可能导致敏感源代码、配置文件、凭据或其他机密数据泄露。由于攻击无需用户交互或身份验证,且可通过网络远程触发,该漏洞具有较高的实际利用风险。
- 利用条件:攻击者需要能够与目标 IntelliJ IDEA 实例的远程开发服务建立网络连接。一旦成功,即可绕过预期的文件访问限制。
- 建议措施:用户应立即将 IntelliJ IDEA 升级至 2026.2 或更高版本。对于无法立即升级的环境,应限制远程开发服务的网络暴露范围,并监控异常的文件访问行为。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64814 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| CWE 分类 | CWE-862 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | cve@jetbrains.com |
🔗 参考链接
💬 评论