Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

JetBrains закрыл критические уязвимости: захват аккаунтов в Hub и выполнение кода в IDE

6 июля 2026·7 мин чтения
JetBrainsИнструменты разработчика
JetBrains закрыл критические уязвимости: захват аккаунтов в Hub и выполнение кода в IDE

Если коротко

JetBrains раскрыл и закрыл пакет критических уязвимостей в Hub, YouTrack, IntelliJ IDEA, GoLand и TeamCity. Главная из них — захват аккаунта в Hub без аутентификации с оценкой CVSS 9.8 (CVE-2026-56141). Коды восстановления доступа в Hub генерировались слабым генератором случайных чисел, поэтому атакующий, знавший имя пользователя или email, мог предсказать валидный код восстановления и захватить любой аккаунт — включая администраторские. Случаев эксплуатации «в дикой природе» не зафиксировано, но исправление — это простое обновление, так что тянуть незачем.

Общая тема всего пакета: ваш инструментарий разработчика — это прод. Hub — это слой идентификации для локальных инструментов JetBrains; TeamCity собирает и выкатывает ваш код; IDE запускаются на ноутбуке каждого инженера. Пропатчите серверы сейчас, а затем ограничьте, кто может до них добраться.

Если вы держите JetBrains Hub, YouTrack или TeamCity у себя, обновитесь до исправленных сборок на этой неделе и перестаньте считать эти серверы малорисковыми внутренними утилитами. Захват аккаунта администратора без аутентификации на вашем слое идентификации — это прямой путь к исходному коду, пайплайнам и секретам, то есть ровно тот радиус поражения, который аудит безопасности и призван картировать раньше атакующего.

Что именно исправил JetBrains?

2 июля 2026 года JetBrains опубликовал набор исправлений безопасности, который читается как экскурсия по современному инструментарию разработчика: сервер идентификации, трекер задач, CI-система и сами IDE. Флагман — CVE-2026-56141, захват аккаунта в Hub без аутентификации. Hub — это компонент единого входа и идентификации, связывающий локальные инструменты JetBrains. Процесс восстановления аккаунта в Hub генерировал коды восстановления криптографически слабым псевдослучайным генератором (CWE-338), поэтому коды были предсказуемы. Атакующий, знавший или сумевший угадать валидное имя пользователя или email, мог перебрать код восстановления и захватить аккаунт вплоть до администраторского. Оценка — CVSS 9.8.

Ещё две проблемы на стороне Hub усугубляют картину. CVE-2026-50242 — обход аутентификации, достижимый через Hub и через YouTrack при его интеграции с Hub, — позволяет атакующему злоупотребить логикой на уровне базы данных и добраться до привилегированных функций без валидных учётных данных. CVE-2026-56142 позволяет авторизованному пользователю привязать к аккаунту несанкционированные данные аутентификации, связав с собой более мощный контекст идентификации и повысив привилегии до администратора в SSO-схемах. Любой организации, которая держит этот стек у себя, стоит включить исправления в ближайший ревью безопасности, а не ждать, пока их отметит сканер.

IDE и CI-сервер тоже в зоне действия. IntelliJ IDEA получила исправления для CVE-2026-49366 (инъекция команд через автодополнение имён файлов) и CVE-2026-49367 (низкопривилегированный гость в сессии Code With Me мог выполнять команды на хосте) — обе устранены в IntelliJ IDEA 2026.1.1. GoLand закрыл CVE-2026-53915 — удалённое выполнение кода при открытии недоверенного проекта, а TeamCity устранил раскрытие API и повышение привилегий (CVE-2026-44413), а также инъекцию команд через настройки подключения к Perforce (CVE-2026-49373). YouTrack отдельно исправил обход песочницы, ведущий к выполнению кода.

Почему захват аккаунта в Hub так опасен?

Сам по себе «захват аккаунта в сервере идентификации» звучит как ещё одна CVE высокой критичности. Причина, по которой эта важнее, чем подсказывает её номер, — в том, что контролирует Hub. В локальном развёртывании JetBrains Hub — это хребет аутентификации и прав доступа: он обслуживает вход в YouTrack и во многих схемах передаёт идентификацию в TeamCity и остальной инструментарий. Захватите администраторский аккаунт Hub — и вы не внутри одного приложения, вы внутри каталога, который выдаёт доступ сразу к нескольким.

Дальше путь короткий. Скомпрометированный трекер задач сливает внутренние роадмапы, тикеты по безопасности и учётные данные, вставленные в комментарии. Скомпрометированный CI-сервер хуже: TeamCity хранит деплой-креды, ключи подписи и возможность выкатывать сборки в прод. Это тот же урок, который индустрия раз за разом переучивает на инцидентах в цепочке поставок ПО: системы, которые собирают и аутентифицируют ваш софт, ценнее большинства приложений, которые они обслуживают. Для команд, идущих к SOC 2 или работающих под отраслевыми требованиями вроде DORA, захват слоя идентификации без аутентификации — это ровно тот риск сторонних систем и контроля доступа, против которого аудиторы ожидают увидеть у вас средства защиты.

Почему инструментарий разработчика — это tier zero?

Полезная рамка здесь та же, что сообщество безопасности применило к CI/CD и GitOps за последний год: ваша инфраструктура сборки и идентификации относится к «tier zero» — тому же уровню доверия, что и control plane облака и ваш каталог. Это долгоживущие сервисы, которые накапливают широкие полномочия: доступ на чтение и запись к исходному коду, хранение деплой-секретов и право решать, кому что позволено. Единственная точка опоры для выполнения кода или захвата аккаунта в одном из них влияет не на одно приложение — она влияет на всё, что ему доверяет.

Большинство команд инстинктивно укрепляют боевой кластер Kubernetes и менеджер секретов, а затем запускают самохостящийся трекер задач и CI-сервер в плоской внутренней сети, будто это обычные интранет-приложения. Именно эту брешь и эксплуатирует уязвимость Hub без аутентификации. Мышление в категориях tier zero меняет, куда вы вкладываете усилия: не «торчит ли этот порт в интернет?», а «какие люди и сети могут добраться до моих серверов идентификации и сборки и что они смогут сделать, если один аккаунт угонят?». Встроить этот вопрос в то, как вы ведёте Cloud & DevOps — сегментация, минимум привилегий и мониторинг на слое сборки, — и есть то, что превращает пугающий бюллетень в рутинный патч.

Что это значит для команд разработки в США и ЕС

Если убрать список CVE, остаётся три следствия. Первое — немедленное и операционное: если вы держите JetBrains Hub, YouTrack или TeamCity у себя, обновления нужно ставить в расписание уже сейчас. В отличие от уязвимостей без доступного фикса, здесь есть исправленные сборки, поэтому действие однозначно — примените их, а затем убедитесь, что версии в проде действительно совпадают с исправленными, а не полагайтесь на то, что автообновление отработало.

Второе — про экспозицию. Уязвимость CVSS 9.8 без аутентификации достижима удалённо только если сервер достижим удалённо. Инструментарий разработчика за VPN или identity-aware proxy, в сегментированной сети, поразить драматически труднее, чем тот же сервер, выставленный в открытый интернет ради удобства удалённой работы. Класс таких багов легче переживают те команды, кто уже исходил из того, что внутренние сервисы будут прощупывать, и заранее выстроил вокруг них сетевые границы, SSO с MFA и сервисные аккаунты с минимумом привилегий — до того, как бюллетень заставил.

Третье — про процесс и доказательства. Уязвимости в инструментарии разработчика редко всплывают в сканерах, ориентированных на приложения, на которые полагается большинство команд, а захват сервера идентификации сложно обнаружить постфактум, если вы не логируете действия администраторов. Это напоминание, что сканирование зависимостей и образов необходимо, но недостаточно; нужен ещё и кто-то, кто рассуждает о границах доверия инструментов, которые вы запускаете сами. Встроенный в процесс доставки ревью — вместо отношения к безопасности инструментов как к чему-то второстепенному — и отличает команды, которые патчатся быстро, от тех, кто узнаёт поздно.

Что сделать на этой неделе

Вот версия «в прод». Отнеситесь к раскрытию JetBrains как к сигналу пропатчить серверы, а затем как следует укрепить слой идентификации разработчиков.

Повторяющаяся ошибка — записывать инструментарий разработчика в «внутреннее IT», а не в «боевую инфраструктуру». Приложения сканируют и мониторят; серверы идентификации и сборки забывают в плоской сети, пока не прилетит бюллетень вроде этого. Команды, усвоившие разницу, сегментируют и патчат эти серверы раньше, чем их вынудят. Если нужна вторая пара рук, чтобы укрепить самохостящийся стек JetBrains или проверить на прочность радиус поражения, — это как раз та работа, которую делают наши инженеры.

Ничто из этого не является юридической консультацией, и ваши конкретные обязательства зависят от отрасли и юрисдикции. Но стратегический сигнал ясен: инструменты, которые аутентифицируют и собирают ваш софт, так же чувствительны, как и системы, которые его запускают. Преимущество получают команды, которые патчат и сегментируют свой инструментарий разработчика сейчас — пока это плановое обновление, — а не после того, как оно станет отчётом об инциденте.

Частые вопросы

Что раскрыл JetBrains? Пакет исправлений безопасности, обнародованный 2 июля 2026 года и охватывающий Hub, YouTrack, IntelliJ IDEA, GoLand, Kotlin и TeamCity. Самая серьёзная — CVE-2026-56141 (CVSS 9.8), захват аккаунта в Hub без аутентификации, вызванный тем, что коды восстановления генерировались слабым генератором случайных чисел. Среди прочих: обход аутентификации Hub/YouTrack (CVE-2026-50242), повышение привилегий в Hub (CVE-2026-56142), инъекция команд в IntelliJ IDEA и выполнение кода гостем в Code With Me (CVE-2026-49366/49367), RCE в GoLand (CVE-2026-53915) и уязвимости TeamCity (CVE-2026-44413/49373).

Насколько опасна уязвимость Hub? Она оценена в CVSS 9.8. Процесс восстановления аккаунта в Hub выдавал коды восстановления из криптографически слабого генератора (CWE-338), поэтому атакующий без аутентификации, знавший или угадавший имя пользователя или email, мог предсказать валидный код и захватить аккаунт, включая администраторские. Поскольку Hub — это слой SSO и идентификации для локальных инструментов JetBrains вроде YouTrack и TeamCity, захват администратора Hub может каскадом дойти до связанного трекера и CI-сервера.

Есть ли эксплуатация в реальном мире? По состоянию на начало июля 2026 года публичных сообщений об эксплуатации «в дикой природе» нет. Это не делает уязвимость низкоприоритетной: захват сервера идентификации без аутентификации с CVSS 9.8 — это тот тип бага, который атакующие реверсят из самого патча, а самохостящаяся инфраструктура разработки — цель высокой ценности. Командам, использующим затронутые продукты, стоит относиться к патчу как к срочному, особенно там, где Hub, YouTrack или TeamCity широко достижимы.

В каких сборках всё исправлено? Критические уязвимости Hub исправлены в Hub 2026.1.13757, с патчами на поддерживаемых ветках (2025.3.148033, 2025.2.148048, 2025.1.148120, 2024.3.148430, 2024.2.148429). IntelliJ IDEA исправлена в 2026.1.1, GoLand — в 2026.1.3, TeamCity — в 2026.1 и 2025.11.5, YouTrack — в линейке 2025.3. Перед обновлением сверьте точную исправленную сборку для вашей редакции с бюллетенем безопасности JetBrains.

Что делать помимо патча? Сначала патч, затем снижение экспозиции слоя идентификации и CI. Не выставляйте Hub, YouTrack или TeamCity напрямую в интернет; поместите их за VPN или identity-aware proxy и ограничьте доступ. Ротируйте учётные данные и токены доступа, которые могли быть раскрыты, обеспечьте минимум привилегий для сервисных аккаунтов и интеграций и относитесь к серверам сборки и идентификации как к системам боевого уровня — с мониторингом и контролем изменений.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.