JetBrains紧急修复18个高危漏洞:两个CVSS满分漏洞潜伏在远程开发功能中,开发者工作站已成供应链攻击新入口 2026年7月下旬JetBrains一次性披露了18个安全漏洞的修复方案波及旗下几乎所有主流开发工具。这并非一次普通的安全更新——其中两个漏洞拿到了CVSS v3评分体系下的满分10分另有13个被评为高危。更令人警觉的是这些漏洞的利用门槛极低很多时候开发者只是打开了一个项目恶意代码就已经在后台运行了。满分的漏洞长什么样这次披露中最扎眼的是分配给IntelliJ IDEA的两个CVE编号CVE-2026-64812和CVE-2026-64813。它们都藏在IDE的远程开发Remote Development功能里。CVE-2026-64812属于CWE-306类型说白了就是关键功能缺少身份验证。攻击者可以在远程开发会话中注入未经授权的输入而系统根本不会问你是谁。CVE-2026-64813则更隐蔽一些它允许攻击者在同样的远程开发场景下篡改IDE设置CWE-602把客户端的安全控制当成摆设。这两个漏洞的CVSS评分双双达到10.0意味着它们在可利用性、影响范围、所需权限等维度上几乎没有任何短板。顺带一提同系列的CVE-2026-64814评分8.6也值得关注它让攻击者能够在远程开发会话中未经授权访问文件。这三个漏洞组合起来基本等于给攻击者开了一扇后门——先注入、再改配置、最后拿文件链条相当完整。不只是IDE构建服务器也中招如果说IDE漏洞威胁的是单个开发者的工作站那TeamCity上的问题则直接指向整个软件供应链的根基。CVE-2026-65907拿到了9.1的高分漏洞出在TeamCity的Git版本控制系统根目录VCS Root上。攻击者可以通过精心构造的Git配置在构建服务器上执行任意代码。要知道TeamCity这类CI/CD工具通常手握源代码仓库的完整访问权限、部署密钥、甚至生产环境的凭证。一旦这里被攻破后续的影响就不是丢几行代码那么简单了——攻击者完全有能力在软件发布流程中夹带私货。TeamCity的另一个漏洞CVE-2026-65906评分8.8则涉及Kotlin DSL沙箱逃逸。这个漏洞由安全研究员Antoni Tremblay发现并报告说明沙箱隔离机制在特定条件下可以被突破。值得一提的是这位研究员还同时提交了WebStorm上的三个漏洞可见JetBrains这次暴露的攻击面确实不小。打开项目就中招——项目信任机制的失效这次漏洞集合中有一个反复出现的模式特别值得开发者警惕很多漏洞都发生在IDE弹出是否信任此项目对话框之前。具体来说当你用GoLand打开一个Go项目、用WebStorm打开一个Node.js项目、或者用PhpStorm打开一个PHP项目时IDE为了提供代码补全、语法检查、依赖分析等功能会主动调用项目目录下配置的解释器、SDK、包管理器、代码检查工具linter以及开发容器DevContainer配置。而攻击者正是利用了这些自动化行为——在项目的配置文件里埋入恶意指令IDE一加载项目就自动执行根本不给用户反应时间。这种攻击路径的可怕之处在于它完全不需要开发者主动去运行什么。你只是想看看别人的代码结果本地环境已经被渗透了。开发者工作站上通常存放着源代码、云服务商的访问令牌、签名密钥、SSH私钥等敏感资产一旦失守攻击者就拿到了进入整个软件供应链的第一张门票。漏洞全景18个CVE的分布把这次披露的漏洞摊开来看严重程度分布相当不均衡3个危急、13个高危、1个中等、1个低危。目前还没有任何公开的概念验证PoC代码也没有已确认的在野利用案例——但这恰恰是打补丁的黄金窗口期。表格CVE编号CVSS评分漏洞类型修复版本影响产品CVE-2026-6481210.0CWE-3062026.2IntelliJ IDEACVE-2026-6481310.0CWE-6022026.2IntelliJ IDEACVE-2026-659079.1CWE-942026.1.2 / 2025.11.6TeamCityCVE-2026-659068.8CWE-942026.1.2 / 2025.11.6TeamCityCVE-2026-648148.6CWE-8622026.2IntelliJ IDEACVE-2026-659088.6CWE-8292026.1.4 / 2026.2PyCharmCVE-2026-648048.4CWE-8292026.2WebStormCVE-2026-648058.4CWE-8292026.2WebStorm其余漏洞涵盖了GoLand、PhpStorm、WebStorm等多个产品主要围绕项目信任绕过这一主题展开。JetBrains官方的安全修复页面已经公布了完整的漏洞列表和对应补丁。现在该做什么如果你还在用旧版本建议立刻动手升级。JetBrains提供了两条更新路径通过Toolbox App统一管理或者直接在IDE内置的更新程序里操作。各产品的安全版本如下IntelliJ IDEA、GoLand、PhpStorm、WebStorm升级至2026.2PyCharm升级至2026.1.4或2026.2TeamCity升级至2026.1.2或2025.11.6对于TeamCity管理员来说优先级应该更高。构建服务器的影响半径远大于单个开发者工作站一旦沦陷整个团队的发布流程都可能被污染。在补丁落地之前有几条临时缓解措施可以参考不要随便打开来源不明的代码仓库如果必须使用远程开发功能确保后端服务器不暴露在公网上对团队内部的项目引入流程做一次梳理区分可信来源和第三方代码。JetBrains这次的大规模漏洞修复本质上暴露了一个行业性的认知盲区——开发者工具本身已经成为供应链攻击的高价值目标。过去我们总把注意力放在运行时环境和生产服务器上却常常忽略了每天被打开无数次的IDE。当打开项目这个动作本身就带有执行恶意代码的风险时传统的不要运行不明程序的安全建议已经不够用了。这一次更新补丁不是可选项而是必选项。

相关新闻

最新新闻

SerenityOS 命令行选项解析指南:getopt 与 getopt_long 用法、返回值与底层实现

SerenityOS 命令行选项解析指南:getopt 与 getopt_long 用法、返回值与底层实现

SerenityOS 命令行选项解析指南:getopt 与 getopt_long 用法、返回值与底层实现 【免费下载链接】serenity The Serenity Operating System 🐞 项目地址: https://gitcode.com/GitHub_Trending/se/serenity 导读 本文以 getopt(3) 手册 为核心&a…

2026/9/30 14:41:37
轻量服务器还是ECS?大促云服务器选购与避坑实战指南

轻量服务器还是ECS?大促云服务器选购与避坑实战指南

每年大促节点,群里永远有人在问同一个问题:“38元的轻量服务器到底怎么抢?为什么我每次点进去都是已售罄?68元直购和99元的ECS我到底选哪个?”作为一个常年帮团队和自己采购云服务器的老用户,我太清楚这种纠…

2026/9/29 2:52:51
为 AI 代理的 Review 动作编写 Cedar 审批门控策略:review-agent-governance 策略编写实战指南

为 AI 代理的 Review 动作编写 Cedar 审批门控策略:review-agent-governance 策略编写实战指南

为 AI 代理的 Review 动作编写 Cedar 审批门控策略:review-agent-governance 策略编写实战指南 【免费下载链接】agents Multi-harness agentic plugin marketplace for Claude Code, Codex, Cursor, OpenCode, GitHub Copilot, and Google Antigravity 项目地址:…

2026/9/30 19:41:56
PaddleOCR 手写数学公式识别算法 CAN 实战指南:Counting-Aware Network 训练、评估与推理部署

PaddleOCR 手写数学公式识别算法 CAN 实战指南:Counting-Aware Network 训练、评估与推理部署

PaddleOCR 手写数学公式识别算法 CAN 实战指南:Counting-Aware Network 训练、评估与推理部署 【免费下载链接】PaddleOCR Turn any PDF or image document into structured data for your AI. A powerful, lightweight OCR toolkit that bridges the gap between i…

2026/9/30 18:23:43
Spring源码解析:构造器注入的类型转换与候选匹配机制

Spring源码解析:构造器注入的类型转换与候选匹配机制

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/29 22:57:57
openai-agents-python 多模型接入指南:深入解析 AnyLLMModel 适配层与 any-llm 路由

openai-agents-python 多模型接入指南:深入解析 AnyLLMModel 适配层与 any-llm 路由

openai-agents-python 多模型接入指南:深入解析 AnyLLMModel 适配层与 any-llm 路由 【免费下载链接】openai-agents-python A lightweight, powerful framework for multi-agent workflows 项目地址: https://gitcode.com/GitHub_Trending/op/openai-agents-pyth…

2026/9/29 2:52:53

日新闻

周新闻