Компанията JetBrains коригира шест уязвимости в сигурността на своите продукти за разработка на софтуер и управление на проекти. Засегнатите приложения включват IntelliJ IDEA, TeamCity и YouTrack.
Най-критичната уязвимост, проследявана като CVE-2026-59792, е свързана с неправилно обработване на пътища (CWE-23). Тя би могла да позволи на атакуващите да експлоатират обработката на идентификационни данни за работната среда на проекти с цел извършване на path traversal (преминаване през директории) и потенциално изпълнение на зловреден код в засегнатите среди на IntelliJ IDEA. Изследователят по сигурността Антони Трембли съобщи за тази уязвимост, като тя е коригирана във версии 2026.1.4 и 2026.2 на IntelliJ IDEA.
Друга уязвимост, докладвана от изследователя @maple3142 и идентифицирана като CVE-2026-59793, представлява недостатък от тип CWE-73 в Perforce VCS интеграцията на TeamCity 2026.1.2. Тя би могла да позволи произволен достъп до файлове чрез външно контролирани препратки към файлове или пътища.
Две уязвимости от тип съхраняван междинен скриптинг (stored XSS) в TeamCity, проследявани като CVE-2026-59794 и CVE-2026-59795, биха могли да позволят съхраняването и изпълнението на злонамерен JavaScript код в браузърите на потребителите. Първият проблем засяга данни, докладвани от агенти, които се показват на страницата на облачния профил, докато вторият може да бъде задействан чрез неудостоверена регистрация на агент. JetBrains отстрани общо четири уязвимости с висока степен на сериозност в TeamCity версия 2026.1.2.
Успешното експлоатиране на някоя от тези уязвимости може да доведе до кражба на сесии, манипулиране на интерфейса или извършване на действия от името на влязъл в системата потребител на TeamCity.
Освен това, друг проблем в TeamCity – CVE-2026-59796 (CWE-862), докладван от изследователя Alwion, може да позволи неоторизирани модификации на софтуерни тръбопроводи (pipelines) поради неправилни проверки за оторизация. Това позволява на потребители да променят конфигурациите на CI/CD тръбопроводите без необходимите разрешения, което застрашава целостта на компилациите и сигурността на веригата за доставки на софтуер.
JetBrains също така разреши и CVE-2026-59791 в YouTrack версия 2026.2.17012. Този проблем с ниска сериозност, докладван от Рохит Прасант (h3ri0s), позволява инжектиране на CSS при визуализиране на Mermaid диаграми. Въпреки че не позволява директно изпълнение на скриптове, той може да промени представянето на страницата и потенциално да улесни фишинг атаки или измами с потребителския интерфейс.
Организациите, използващи засегнатите продукти, трябва незабавно да инсталират корекции за сигурност, като обновят до IntelliJ IDEA версии 2026.1.4 или 2026.2, TeamCity версия 2026.1.2 и YouTrack версия 2026.2.17012. Администраторите се съветват също така да прегледат настройките за регистрация на агенти в TeamCity, да одитират последните промени по тръбопроводите и да проверят регистрационните файлове за достъп за необичайна активност, свързана с хранилищата или достъпа до файлове.