JetBrains пусна обновления за сигурност, за да отстрани критична уязвимост за изпълнение на код в IntelliJ IDEA, заедно с четири уязвимости с висока степен на сериозност в TeamCity.
Екипите за разработка и администраторите на среди за непрекъсната интеграция (CI) се призовават да инсталират тези корекции за сигурност незабавно, за да предотвратят потенциални отдалечени атаки. JetBrains публикува бюлетин за сигурност, описващ множество проблеми в своите IDE и сървърни продукти, включително IntelliJ IDEA и TeamCity, като няколко от тях са класифицирани като критични или с висока степен на сериозност.
Корекциите са включени в IntelliJ IDEA версии 2026.1.4 и 2026.2, както и в TeamCity версии 2026.1.2 and 2025.11.6. На потребителите се препоръчва да надградят до тези версии или по-нови, за да отстранят напълно идентифицираните уязвимости.
Сред критичните уязвимости в IntelliJ IDEA, един значителен недостатък е свързан с обработката на идентификатори на работни пространства на проекти (tracked като CVE-2026-59792). Тази уязвимост позволява изпълнение на код чрез преминаване по директориите („path traversal“) по време на обработката на ID на работното пространство.
Освен това JetBrains отстрани уязвимост с висок риск от внедряване на команди при завършване на имена на файлове (CVE-2026-49366) и друг недостатък с висок риск за изпълнение на команди, засягащ гост акаунти (CVE-2026-49367). И двете уязвимости позволяват на атакуващите да изпълняват произволни команди, ако могат да повлияят на съдържанието на проекта или гост сесиите.
Бюлетинът също така подчертава няколко критични слабости в отдалечената разработка (Remote Development) в рамките на IntelliJ IDEA, включително неоторизирано внедряване на входни данни (CVE-2026-64812) и неоторизирана промяна на настройките (CVE-2026-64813) по време на сесии за отдалечена разработка.
Друг свързан проблем с висока степен на сериозност (CVE-2026-64814) позволява неоторизиран достъп до файлове в същия контекст на отдалечена разработка, което значително повишава риска за екипи, излагащи IDE бекендове през SSH или в споделени среди.
От страна на CI средите, JetBrains адресира четири забележителни уязвимости в TeamCity, включително критичен дефект за отдалечено изпълнение на код в Git VCS корените (CVE-2026-65907). Този дефект позволява изпълнение на код чрез злонамерена конфигурация на хранилището.
Друг проблем с висока сериозност (CVE-2026-65906) включва изпълнение на код чрез бягство от изолирана Kotlin DSL среда в скриптове за конфигуриране на компилацията. Допълнително, CVE-2026-59793 и CVE-2026-59794 адресират съответно произволен достъп до файлове при Perforce интеграция и съхранена XSS уязвимост в данните на облачния профил.
CVE-2026-65907 (TeamCity Git VCS корени) попада под CWE-94 (внедряване на код), позволявайки на атакуващите да постигнат отдалечено изпълнение на код чрез специално създадени настройки на Git корена на уязвимите TeamCity сървъри.
CVE-2026-65906 (бягство от изолирана Kotlin DSL среда в TeamCity) и CVE-2026-59793 (произволен достъп до файлове в Perforce) демонстрират, че компрометираните VCS интеграции могат да бъдат експлоатирани за преминаване от контрола на версиите към инфраструктурата за компилация.
За IntelliJ IDEA критичният проблем с преминаване по директориите при обработка на идентификатора на работното пространство (CVE-2026-59792) е коригиран във версии 2026.1.4 и 2026.2. Потребителите на по-стари клонове 2026.1.x и 2025 остават уязвими и трябва да надградят.
За TeamCity уязвимостите CVE-2026-65906 и CVE-2026-65907 са разрешени в TeamCity версии 2026.1.2 и 2025.11.6, заедно с корекции за произволния достъп до файлове и XSS проблемите.
JetBrains препоръчва на потребителите незабавно да надградят до коригираните версии на IntelliJ IDEA и TeamCity. Екипите трябва също да прегледат конфигурациите за компилация и VCS корените за ненадеждни или предоставени от потребители скриптове. Освен това екипите, загрижени за сигурността, трябва да ограничат достъпа до дефиниране на Kotlin DSL, Git и Perforce корени, да изискват подкани за доверие към проекти и да наблюдават регистрационните файлове на компилацията за подозрително изпълнение на скриптове или неочаквано поведение на агентите.