周三上午,某互联网公司的安全工程师老王刚打开 IntelliJ IDEA,就被弹窗糊了一脸:“您正在使用受影响的版本,请立即升级到 2026.1.4 以修复关键安全漏洞”。他下意识地点开 JetBrains 的安全公告,一行行 CVE 编号看得头皮发麻——这次不仅是 IDE 被捅了,连团队的 CI 利器 TeamCity 也一起亮了红灯。
这正是 JetBrains 最新一期安全公告抛出的“全家桶”漏洞套餐。开发团队和 CI 管理员被建议尽快打上补丁,否则攻击者完全可能通过精心构造的项目文件或 VCS 仓库配置,直接攻入开发环境甚至构建管道。
![]()
若把这次漏洞爆发比作一场连环攻击,那么核心的画面就是一条“从工作区到命令行的跳板链”。项目文件里的一个路径、文件名补全时触发的一行命令、访客会话中的一次注入,甚至远程开发(Remote Development)的配置篡改,都能成为攻击者跃入内网的跳板。而在 TeamCity 那边,Git 仓库根设置、Kotlin DSL 沙盒、Perforce 集成,甚至云配置文件,都被点出了问题。
IntelliJ IDEA:一个关键漏洞与一连串高危“暗门”
本次修复中,最核心的威胁是被标记为 CVE-2026-59792 的工作区 ID 路径遍历漏洞。它的攻击逻辑相当直白:当 IDE 解析一个特定构造的工作区 ID 时,未正确过滤路径,导致攻击者可以穿越目录限制,在用户机器上执行任意代码。换句话说,只要你打开了一个“做了手脚”的项目,恶意代码就能悄无声息地跑起来。JetBrains 已在 2026.1.4 和 2026.2 两个分支中堵上了这个口子。
与之并列的两个高危漏洞(CVE-2026-49366、CVE-2026-49367)则从不同侧面瞄着命令执行。第一个藏在文件名补全功能里——当你敲代码时,IDE 自动补全的一段文件名如果被恶意注入命令,就能触发系统命令执行。第二个干脆针对访客账号:只要有客人能影响项目内容或访客会话,就能借机执行任意命令。三者组合起来,等于给 IDE 开了三道通向系统控制权的侧门。
远程开发(Remote Development)场景下的三个漏洞,更暴露了暴露后端服务时的脆弱面。CVE-2026-64812 允许未授权的输入注入,CVE-2026-64813 允许未授权修改 IDE 设置,而 CVE-2026-64814 则直接给了未授权文件访问的钥匙。这意味着,团队里如果有人把 IDE 后端通过 SSH 暴露到公网,或是在共享环境中没有做严格隔离,攻击者完全可以摸清后端文件、篡改配置,甚至植入进一步的恶意代码。对习惯远程开发和 Codespaces 式工作流的团队来说,这几个漏洞的杀伤力不容小觑。
TeamCity:Git 仓库配置也能成为远程代码执行的入口
在 CI 端,四个漏洞刻画出一条“从源码控制到构建基础设施”的渗透路径。最严重的是 CVE-2026-65907,一个位于 Git VCS 根设置中的远程代码执行漏洞,被归类为 CWE-94(代码注入)。这让攻击者只需构造一个恶意的 Git 仓库配置,就能在脆弱的 TeamCity 服务器上执行任意的远程代码——从构建代理到主服务器,一步到位。
另一处高危漏洞 CVE-2026-65906 玩弄的是 Kotlin DSL 沙盒。构建配置脚本原本应该在受限环境里运行,但一个沙盒逃逸就足以让恶意脚本突破限制,直接操作服务器。这种利用方式对于早已采用 Kotlin DSL 管理构建管道的团队极具迷惑性,因为你很可能信任自己的 DSL 脚本,却忽略了它被篡改后的破坏力。
剩下的两个漏洞——CVE-2026-59793 和 CVE-2026-59794——分别瞄准 Perforce 集成和云配置文件。前者允许任意文件访问,后者则是一个存储型 XSS(跨站脚本)问题。虽然单看任意文件访问或 XSS 不像命令执行那样立竿见影,但在 CI 环境里,访问文件可能泄露凭证、配置甚至源码,而 XSS 则可用于劫持管理员会话,进一步扩大攻击面。JetBrains 把这些漏洞一并归入高危行列,显然也是出于对连锁利用的警惕。
修复版本分别为 TeamCity 2026.1.2 和 2025.11.6。尚在使用旧版 2026.1.x 或 2025 分支的管理员,最好现在就核对一下版本号。特别是那些同时开启了 Git VCS 根、Kotlin DSL 和 Perforce 集成的实例,攻击面叠加的风险会高得多。
为什么这次更新必须立刻安排
从老王们的视角看,这次漏洞集合的最大特点不是零散分布,而是“开发侧 + 构建侧”的联动。一个恶意项目文件,可以同时在开发者本地执行代码,并将攻击载荷通过 VCS 传递到 TeamCity,触发远端构建服务器的进一步入侵。JetBrains 自家的安全公告也暗示,受感染的 VCS 集成正是从源码控制跳到构建基础设施的跳板。
好在 JetBrains 的动作不算慢。IntelliJ IDEA 2026.1.4 和 2026.2 已经覆盖了所有已知的严重漏洞,TeamCity 的修复分支也同样到位。对于还在使用 2026.1.3 或更早版本的用户,补丁已经推送到更新通道,只需一次重启就能完成升级。CI 管理员则需要留意一下配置兼容性,但相比潜在风险,这点维护成本完全可以接受。
需要提醒的是,不要因为“我没开远程开发”或者“我没用 Perforce”就放松警惕。文件名补全和访客会话的漏洞是存在性威胁,只要你打开项目、触发补全,攻击就有可能发生。老王在更新完之后感慨:“以前总觉得 IDE 漏洞是小事,现在才明白,这玩意儿一出手就是要你命的节奏。”想了想,他还是顺手把 TeamCity 也更新到了 2026.1.2——毕竟,整个开发链的每一环,都不能留下一个没封死的后门。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.