🟠 高危 | CVE-2026-65908 — In JetBrains PyCharm before 2026.1.4, 2026.2 arbit...
🟠 【深度分析】高危安全漏洞:CVE-2026-65908
CVSS 评分: 高危(8.6)🟠 状态: Awaiting Analysis 发布时间: 2026-07-23
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65908 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-829 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-24 |
| 状态 | Awaiting Analysis |
| 数据来源 | cve@jetbrains.com |
⚠️ CVSS 评分:8.6(高危)
CVSS 向量:CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
漏洞状态: Awaiting Analysis(待分析)
CWE 分类: CWE-829 – 包含来自不可信控制范围的函数
漏洞概述
CVE-2026-65908 影响 JetBrains PyCharm 2026.1.4 之前版本(包括 2026.2 系列)。攻击者可通过诱导受害者打开包含恶意 Python 可执行文件的不可信项目,实现任意代码执行。由于 PyCharm 在解析项目文件时可能自动执行或加载来自项目目录的 Python 脚本/二进制文件,且缺乏充分的沙箱隔离或签名验证,导致恶意代码在开发者环境下运行,造成机密性、完整性和可用性全面受损。
受影响组件与版本
- 受影响产品: JetBrains PyCharm(社区版、专业版)
- 影响版本:
- 版本 < 2026.1.4
- 版本 2026.2(2026.2.*)同样受影响
- 修复版本: 2026.1.4(官方尚未明确公布,基于 NVD 描述推测)
漏洞原理分析
技术成因
目前 NVD 数据尚未披露完整的技术细节,但基于 CWE-829(包含来自不可信控制范围的函数)以及 CVSS 向量可以推断:
项目可信边界缺失
PyCharm 在打开项目时,会解析requirements.txt、.idea目录下的配置文件、虚拟环境配置等。若项目目录中包含恶意 Python 可执行文件(如.py文件、编译的.pyc、二进制扩展.pyd、甚至伪装成 Python 解释器的可执行文件),PyCharm 可能自动执行这些文件以配置项目环境(例如检测 Python 版本、安装依赖或运行启动脚本)。加载恶意模块
- 攻击者可在项目内放置一个 Python 脚本,并使用
__init__.py或自定义启动脚本,在 IDE 内部执行时注入恶意载荷。 - 若 PyCharm 允许通过项目配置指定 Python 解释器路径,而该路径指向攻击者提供的恶意二进制文件(如
python.exe或python3),当 IDE 尝试调用解释器时,恶意代码便以当前用户权限执行。
- 攻击者可在项目内放置一个 Python 脚本,并使用
无沙箱或签名验证
JetBrains 产品长期以来存在类似风险(如 CVE-2023-28114、CVE-2022-23823),主要在于缺乏对项目启动脚本的数字签名校验或沙箱执行环境。CVE-2026-65908 很可能是此类缺陷的新变种。
攻击向量
- AV:L(本地攻击):攻击者需先将恶意项目文件放置到本地(如通过社交工程、USB 设备、下载的压缩包)。
- AC:L(攻击复杂度低):无需复杂绕过,仅需构造常规项目结构。
- PR:N(无需权限):攻击者无需提前获得系统权限,受害者只需以普通用户身份打开项目。
- UI:R(需要用户交互):受害者必须手动打开或导入攻击者提供的项目。
影响评估
| 维度 | 评估 |
|---|---|
| 攻击复杂度 | 低 – 只需构造包含恶意可执行文件的项目文件 |
| 所需权限 | 无 – 攻击者无初始权限要求 |
| 用户交互 | 必要 – 受害者需打开项目 |
| 利用条件 | 受害者使用受影响版本 PyCharm 且未启用“受信任项目”防护机制 |
| 潜在后果 | 远程代码执行(RCE)、敏感数据窃取、恶意软件植入、横向移动 |
实际威胁级别:高危
由于 PyCharm 广泛应用于 Python 开发,攻击者可通过开源项目、代码仓库或技术论坛下发恶意项目,诱导开发者下载并打开。一旦执行成功,攻击者可获取开发者设备的控制权,甚至通过内网渗透扩大影响。
修复建议
立即措施(官方补丁发布前)
限制不可信项目打开
- 在 PyCharm 设置中启用 “Safe Mode”(安全模式)或 “Trusted Projects” 功能(若存在)。
- 手动关闭“自动保存”和“自动运行导入脚本”选项。
检查项目文件
- 打开任何外部项目前,检查
.idea/目录、requirements.txt和.py文件中的可疑路径或执行命令。 - 使用沙箱环境(如虚拟机、容器)测试不可信项目。
- 打开任何外部项目前,检查
临时降级或替换
- 若无法升级,考虑使用较旧版本(如 2025.x 系列,但需自行评估是否受影响)。
- 暂时转用其他 IDE(如 VS Code + Python 插件)处理外部项目。
官方修复
- 升级到 PyCharm 2026.1.4 或更高版本(根据公告,当前未明确公开补丁版本号,建议关注 JetBrains 官方安全更新页面)。
- 启用 “Scan project” 功能(若已推出)对项目进行安全扫描。
参考资料
- CVE 详情页: NVD – CVE-2026-65908
- CWE-829 解释: CWE-829: Inclusion of Functionality from Untrusted Control Sphere
- JetBrains 安全公告页面: JetBrains Security Bulletins(待更新)
- 历史类似漏洞:
- CVE-2023-28114 (JetBrains IDE 项目自动执行)
- CVE-2022-23823 (IntelliJ Platform 信任区绕过)
免责声明: 本文基于 NVD 提供的公开数据与 CVSS 向量进行合理技术推断。由于漏洞状态为“Awaiting Analysis”,实际细节可能随官方分析更新而调整。请以 JetBrains 官方公告为准。