🟠 高危 | CVE-2026-65908 — In JetBrains PyCharm before 2026.1.4, 2026.2 arbit...
🟠 《高危安全漏洞:CVE-2026-65908》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-65908 是一个影响 JetBrains PyCharm 集成开发环境(IDE)的安全漏洞。该漏洞源于对不受信任的项目(untrusted project)中 Python 可执行文件(Python executable)的处理不当,属于 CWE-829(包含来自不受信任控制域的功能)。攻击者可以通过诱导用户打开一个包含恶意 Python 可执行文件的项目,在用户系统上实现任意代码执行(arbitrary code execution)。
该漏洞的利用条件为本地访问(AV:L),攻击复杂度较低(AC:L),无需用户具备特殊权限(PR:N),但需要用户交互(UI:R),即用户需要打开恶意项目。漏洞影响范围可能跨越多个安全域(S:C),对机密性、完整性和可用性均构成高威胁(C:H/I:H/A:H)。
影响范围
- 受影响版本:JetBrains PyCharm 版本 2026.1.4 之前 以及 2026.2 版本(具体指 2026.2 系列中未修复的版本)。
- 修复版本:JetBrains 已在 PyCharm 2026.1.4 及后续版本中修复此漏洞。建议用户升级至 2026.1.4 或更高版本。
风险分析
- 攻击方式:攻击者构造一个包含恶意 Python 可执行文件的项目,并通过社会工程学手段(如邮件、下载链接)诱使目标用户使用 PyCharm 打开该项目。当 PyCharm 在处理项目配置或执行相关操作时,会加载该恶意 Python 可执行文件,从而触发任意代码执行。
- 攻击后果:成功利用此漏洞的攻击者可以在受害者系统上以当前用户权限执行任意代码。这可能导致:
- 窃取敏感数据(如源代码、凭据、系统文件)。
- 安装恶意软件、后门或勒索软件。
- 完全控制受影响的开发环境,进而可能横向移动至内部网络。
- CVSS 评分:根据 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H,该漏洞的 CVSS 基础评分为 8.6(高危)。尽管需要用户交互,但由于攻击复杂度低且影响范围跨越安全域,风险等级较高。
注意:该漏洞与 JetBrains 系列产品中常见的“不受信任项目打开”场景相关,建议开发者在打开来源不明的项目时保持警惕,并始终使用最新版本的 IDE。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65908 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-829 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | cve@jetbrains.com |
🔗 参考链接
💬 评论