网易首页 > 网易号 > 正文 申请入驻

JetBrains紧急修复IntelliJ IDEA代码执行漏洞,TeamCity同时修补4处高危

0
分享至

周三上午,某互联网公司的安全工程师老王刚打开 IntelliJ IDEA,就被弹窗糊了一脸:“您正在使用受影响的版本,请立即升级到 2026.1.4 以修复关键安全漏洞”。他下意识地点开 JetBrains 的安全公告,一行行 CVE 编号看得头皮发麻——这次不仅是 IDE 被捅了,连团队的 CI 利器 TeamCity 也一起亮了红灯。

这正是 JetBrains 最新一期安全公告抛出的“全家桶”漏洞套餐。开发团队和 CI 管理员被建议尽快打上补丁,否则攻击者完全可能通过精心构造的项目文件或 VCS 仓库配置,直接攻入开发环境甚至构建管道。


若把这次漏洞爆发比作一场连环攻击,那么核心的画面就是一条“从工作区到命令行的跳板链”。项目文件里的一个路径、文件名补全时触发的一行命令、访客会话中的一次注入,甚至远程开发(Remote Development)的配置篡改,都能成为攻击者跃入内网的跳板。而在 TeamCity 那边,Git 仓库根设置、Kotlin DSL 沙盒、Perforce 集成,甚至云配置文件,都被点出了问题。

IntelliJ IDEA:一个关键漏洞与一连串高危“暗门”

本次修复中,最核心的威胁是被标记为 CVE-2026-59792 的工作区 ID 路径遍历漏洞。它的攻击逻辑相当直白:当 IDE 解析一个特定构造的工作区 ID 时,未正确过滤路径,导致攻击者可以穿越目录限制,在用户机器上执行任意代码。换句话说,只要你打开了一个“做了手脚”的项目,恶意代码就能悄无声息地跑起来。JetBrains 已在 2026.1.4 和 2026.2 两个分支中堵上了这个口子。

与之并列的两个高危漏洞(CVE-2026-49366、CVE-2026-49367)则从不同侧面瞄着命令执行。第一个藏在文件名补全功能里——当你敲代码时,IDE 自动补全的一段文件名如果被恶意注入命令,就能触发系统命令执行。第二个干脆针对访客账号:只要有客人能影响项目内容或访客会话,就能借机执行任意命令。三者组合起来,等于给 IDE 开了三道通向系统控制权的侧门。

远程开发(Remote Development)场景下的三个漏洞,更暴露了暴露后端服务时的脆弱面。CVE-2026-64812 允许未授权的输入注入,CVE-2026-64813 允许未授权修改 IDE 设置,而 CVE-2026-64814 则直接给了未授权文件访问的钥匙。这意味着,团队里如果有人把 IDE 后端通过 SSH 暴露到公网,或是在共享环境中没有做严格隔离,攻击者完全可以摸清后端文件、篡改配置,甚至植入进一步的恶意代码。对习惯远程开发和 Codespaces 式工作流的团队来说,这几个漏洞的杀伤力不容小觑。

TeamCity:Git 仓库配置也能成为远程代码执行的入口

在 CI 端,四个漏洞刻画出一条“从源码控制到构建基础设施”的渗透路径。最严重的是 CVE-2026-65907,一个位于 Git VCS 根设置中的远程代码执行漏洞,被归类为 CWE-94(代码注入)。这让攻击者只需构造一个恶意的 Git 仓库配置,就能在脆弱的 TeamCity 服务器上执行任意的远程代码——从构建代理到主服务器,一步到位。

另一处高危漏洞 CVE-2026-65906 玩弄的是 Kotlin DSL 沙盒。构建配置脚本原本应该在受限环境里运行,但一个沙盒逃逸就足以让恶意脚本突破限制,直接操作服务器。这种利用方式对于早已采用 Kotlin DSL 管理构建管道的团队极具迷惑性,因为你很可能信任自己的 DSL 脚本,却忽略了它被篡改后的破坏力。

剩下的两个漏洞——CVE-2026-59793 和 CVE-2026-59794——分别瞄准 Perforce 集成和云配置文件。前者允许任意文件访问,后者则是一个存储型 XSS(跨站脚本)问题。虽然单看任意文件访问或 XSS 不像命令执行那样立竿见影,但在 CI 环境里,访问文件可能泄露凭证、配置甚至源码,而 XSS 则可用于劫持管理员会话,进一步扩大攻击面。JetBrains 把这些漏洞一并归入高危行列,显然也是出于对连锁利用的警惕。

修复版本分别为 TeamCity 2026.1.2 和 2025.11.6。尚在使用旧版 2026.1.x 或 2025 分支的管理员,最好现在就核对一下版本号。特别是那些同时开启了 Git VCS 根、Kotlin DSL 和 Perforce 集成的实例,攻击面叠加的风险会高得多。

为什么这次更新必须立刻安排

从老王们的视角看,这次漏洞集合的最大特点不是零散分布,而是“开发侧 + 构建侧”的联动。一个恶意项目文件,可以同时在开发者本地执行代码,并将攻击载荷通过 VCS 传递到 TeamCity,触发远端构建服务器的进一步入侵。JetBrains 自家的安全公告也暗示,受感染的 VCS 集成正是从源码控制跳到构建基础设施的跳板。

好在 JetBrains 的动作不算慢。IntelliJ IDEA 2026.1.4 和 2026.2 已经覆盖了所有已知的严重漏洞,TeamCity 的修复分支也同样到位。对于还在使用 2026.1.3 或更早版本的用户,补丁已经推送到更新通道,只需一次重启就能完成升级。CI 管理员则需要留意一下配置兼容性,但相比潜在风险,这点维护成本完全可以接受。

需要提醒的是,不要因为“我没开远程开发”或者“我没用 Perforce”就放松警惕。文件名补全和访客会话的漏洞是存在性威胁,只要你打开项目、触发补全,攻击就有可能发生。老王在更新完之后感慨:“以前总觉得 IDE 漏洞是小事,现在才明白,这玩意儿一出手就是要你命的节奏。”想了想,他还是顺手把 TeamCity 也更新到了 2026.1.2——毕竟,整个开发链的每一环,都不能留下一个没封死的后门。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
血管“清道夫”找到了!不是洋葱,是这5样,血脂稳稳降,都舒坦

血管“清道夫”找到了!不是洋葱,是这5样,血脂稳稳降,都舒坦

白宸侃片
2026-07-25 07:41:06
28岁中国留学生疯狂套利!一年往返中国20次,骗走澳洲500万澳元

28岁中国留学生疯狂套利!一年往返中国20次,骗走澳洲500万澳元

卷史
2026-07-25 06:50:16
本届世界杯10大最亮眼球星:C罗上榜,梅西第4,第1堪称万人迷

本届世界杯10大最亮眼球星:C罗上榜,梅西第4,第1堪称万人迷

隐于山海
2026-07-26 04:36:26
高达7米,亩产可达30吨,种植一次可收割15年,你见过这种草吗?

高达7米,亩产可达30吨,种植一次可收割15年,你见过这种草吗?

锅锅爱历史
2026-07-25 23:26:20
广东三大名嘴现状:郑达晚节不保,陈扬毁誉参半,彭彭赴日口碑差

广东三大名嘴现状:郑达晚节不保,陈扬毁誉参半,彭彭赴日口碑差

东方不败然多多
2026-07-25 11:57:00
在发电机发电时,如果没有用电的设备,那么它发的电到哪去了?

在发电机发电时,如果没有用电的设备,那么它发的电到哪去了?

心中的麦田
2026-07-25 12:36:50
阿莫林执教首秀,18岁意大利新星双响救主,AC米兰2-2苏超豪门

阿莫林执教首秀,18岁意大利新星双响救主,AC米兰2-2苏超豪门

侧身凌空斩
2026-07-25 23:48:34
王小洪会见美国联邦调查局局长帕特尔

王小洪会见美国联邦调查局局长帕特尔

新华社
2026-07-24 21:06:05
科技股大跌是因为“量化砸盘”?中基协私募专业委员会详解A股量化交易

科技股大跌是因为“量化砸盘”?中基协私募专业委员会详解A股量化交易

第一财经资讯
2026-07-25 19:20:10
案发六年后再迎转折,成都一派出所副所长被指处置卖淫案时徇私枉法,法院一审判其无罪,检察机关抗诉:其犯罪事实清楚,证据确实、充分

案发六年后再迎转折,成都一派出所副所长被指处置卖淫案时徇私枉法,法院一审判其无罪,检察机关抗诉:其犯罪事实清楚,证据确实、充分

大风新闻
2026-07-25 10:41:04
放弃曼城水货!阿森纳锁定西甲超新星,完美替代队内王牌

放弃曼城水货!阿森纳锁定西甲超新星,完美替代队内王牌

澜归序
2026-07-26 06:46:57
一大车冲进福银高速陕西咸阳彬州服务区,撞击多辆私家车和客运大巴车,损毁严重,工作人员:事故已处理完毕

一大车冲进福银高速陕西咸阳彬州服务区,撞击多辆私家车和客运大巴车,损毁严重,工作人员:事故已处理完毕

潇湘晨报
2026-07-25 14:41:14
配享太庙!抗击渐冻症7年的蔡磊迎一大好消息,各大官媒同步发文

配享太庙!抗击渐冻症7年的蔡磊迎一大好消息,各大官媒同步发文

云舟史策
2026-07-21 11:30:22
7月没过完,3位明星已“塌房”,欠700万不还、玩的花,个个离谱

7月没过完,3位明星已“塌房”,欠700万不还、玩的花,个个离谱

古事寻踪记
2026-07-24 16:40:27
女子和情夫偷情,丈夫偷录音,2021年嫌他俩的叫声大丈夫愤而杀人

女子和情夫偷情,丈夫偷录音,2021年嫌他俩的叫声大丈夫愤而杀人

汉史趣闻
2026-07-25 08:33:39
千亿大佬被曝再生情愫!被50岁大姐迷住,小24岁妻子选择沉默不语

千亿大佬被曝再生情愫!被50岁大姐迷住,小24岁妻子选择沉默不语

听栀子说
2026-07-06 20:05:03
住友铜事件:一场 26 亿美元的世纪豪赌,是如何崩盘的

住友铜事件:一场 26 亿美元的世纪豪赌,是如何崩盘的

虎嗅APP
2026-07-25 00:45:35
晚年越过越富的3大生肖:子孙绕膝,家底殷实,这辈子值了!

晚年越过越富的3大生肖:子孙绕膝,家底殷实,这辈子值了!

毅谈生肖
2026-07-24 19:24:53
中方愤然离席,这一回澳大利亚,把事做绝了,中国有的是反制手段

中方愤然离席,这一回澳大利亚,把事做绝了,中国有的是反制手段

牛锅巴小钒
2026-07-25 16:50:45
A股:今晚2.5亿股民,周末突发两大利好,满仓/空仓的都来看!

A股:今晚2.5亿股民,周末突发两大利好,满仓/空仓的都来看!

风风顺
2026-07-26 00:00:06
2026-07-26 07:00:49
碳基打工人
碳基打工人
坐标北京,靠咖啡续命,靠小红书下饭的普通人类。
349文章数 62关注度
往期回顾 全部

科技要闻

星舰13飞全中!20颗真卫星出舱

头条要闻

河南退役军人被冒名顶岗获赔10万 5年后单位发函追讨

头条要闻

河南退役军人被冒名顶岗获赔10万 5年后单位发函追讨

体育要闻

拿过两个金球奖,却说它只值10英镑

娱乐要闻

王祖贤这么缺钱吗 竟然把自己卖给了AI

财经要闻

滥用市场支配地位 携程被罚没51.79亿元

汽车要闻

轿跑姿态+大空间/标配655km续航 奇瑞风云A9置换价10.68万起

态度原创

亲子
家居
教育
游戏
房产

亲子要闻

比没人生娃更可怕的事情发生了!幼儿园里的男孩开始越来越多

家居要闻

2026建博会(广州) 公装联探展交流活动

教育要闻

今年第一道必考题来了!!!

117GB!《FF14》NS2版确认首月免费 8月4日上线

房产要闻

37人抢1套房…海棠湾资产拍卖,爆了!

无障碍浏览 进入关怀版