Cảnh báo CVE khẩn cấp: RCE nghiêm trọng trong JetBrains IDE & CI

Cảnh báo CVE khẩn cấp: RCE nghiêm trọng trong JetBrains IDE & CI

JetBrains đã phát hành các bản cập nhật bảo mật quan trọng nhằm khắc phục một lỗ hổng thực thi mã nghiêm trọng trong IntelliJ IDEA, cùng với bốn lỗ hổng CVE có mức độ nghiêm trọng cao được phát hiện trong TeamCity. Đây là một cảnh báo CVE khẩn cấp, yêu cầu các đội ngũ phát triển và quản trị viên CI áp dụng các bản vá này ngay lập tức để ngăn chặn các cuộc tấn công từ xa tiềm tàng và bảo vệ hạ tầng phát triển của mình.

JetBrains đã công bố một cảnh báo CVE chi tiết về nhiều vấn đề bảo mật trên các sản phẩm IDE và máy chủ của họ. Các sản phẩm bị ảnh hưởng bao gồm IntelliJ IDEA và TeamCity, với một số vấn đề được phân loại ở mức độ nghiêm trọng “critical” hoặc “high”. Sự xuất hiện của các lỗ hổng CVE này đòi hỏi một phản ứng nhanh chóng để duy trì an ninh mạng trong toàn bộ chu trình phát triển phần mềm.

Tổng Quan về Cảnh Báo CVE của JetBrains

Các bản vá cần thiết đã được tích hợp trong các phiên bản mới nhất. Đối với IntelliJ IDEA, người dùng cần cập nhật lên các phiên bản 2026.1.42026.2. Trong khi đó, các phiên bản TeamCity 2026.1.22025.11.6 đã khắc phục các vấn đề được xác định. Người dùng được khuyến nghị nâng cấp lên các phiên bản này hoặc các phiên bản mới hơn để đảm bảo rằng tất cả các lỗ hổng CVE đã được vá triệt để.

Việc bỏ qua các bản cập nhật này có thể dẫn đến rủi ro bảo mật đáng kể, bao gồm việc hệ thống bị xâm nhậpđánh cắp dữ liệu. Đây là một cảnh báo CVE quan trọng yêu cầu hành động nhanh chóng từ các tổ chức để duy trì an toàn thông tin cho môi trường phát triển và tích hợp liên tục của họ.

Các Lỗ Hổng Nghiêm Trọng trong IntelliJ IDEA

Trong số các lỗ hổng nghiêm trọng được phát hiện trong IntelliJ IDEA, một lỗi đặc biệt đáng chú ý liên quan đến việc xử lý ID không gian làm việc của dự án, được theo dõi là CVE-2026-59792. Lỗi này cho phép thực thi mã từ xa (remote code execution) thông qua kỹ thuật path traversal trong quá trình xử lý ID không gian làm việc.

Cụ thể, kẻ tấn công có thể lợi dụng lỗi path traversal để chèn các ký tự đặc biệt vào đường dẫn, vượt qua các kiểm soát bảo mật và thực thi mã độc hại nằm ngoài thư mục dự kiến. Điều này có thể dẫn đến chiếm quyền điều khiển hoàn toàn hệ thống.

CVE-2026-49366 và CVE-2026-49367: Thực Thi Lệnh và Tiêm Mã

JetBrains cũng đã khắc phục một lỗ hổng tiêm lệnh rủi ro cao trong tính năng hoàn thành tên tệp (filename completion), được định danh là CVE-2026-49366. Lỗ hổng này cho phép kẻ tấn công chèn và thực thi các lệnh tùy ý thông qua việc tạo ra các tên tệp độc hại.

Ngoài ra, một lỗ hổng thực thi lệnh rủi ro cao khác cũng đã được vá, ảnh hưởng đến các tài khoản khách (guest accounts), đó là CVE-2026-49367. Cả hai lỗ hổng CVE này đều tạo cơ hội cho kẻ tấn công thực thi các lệnh độc hại nếu chúng có khả năng tác động đến nội dung dự án hoặc các phiên làm việc của khách, gây nguy hiểm cho an toàn thông tin của hệ thống.

Các Vấn Đề Remote Development Đáng Lo Ngại

Cảnh báo CVE này cũng nhấn mạnh một số điểm yếu nghiêm trọng trong tính năng phát triển từ xa (Remote Development) của IntelliJ IDEA. Các vấn đề này bao gồm việc tiêm đầu vào trái phép (CVE-2026-64812) và sửa đổi cài đặt trái phép (CVE-2026-64813) trong các phiên Remote Development đang hoạt động.

Một lỗ hổng CVE khác có mức độ nghiêm trọng cao (CVE-2026-64814) cho phép truy cập tệp trái phép trong cùng ngữ cảnh Remote Development. Những lỗ hổng này làm tăng đáng kể rủi ro bảo mật cho các đội nhóm sử dụng backend IDE qua SSH hoặc trong môi trường chia sẻ, nơi xâm nhập mạng có thể dẫn đến việc kiểm soát hoàn toàn môi trường phát triển.

Các Lỗ Hổng Quan Trọng trong TeamCity

Đối với phía CI/CD, JetBrains đã khắc phục bốn lỗ hổng CVE đáng chú ý trong TeamCity. Nổi bật nhất là một lỗ hổng thực thi mã từ xa nghiêm trọng trong Git VCS roots, được xác định là CVE-2026-65907. Lỗi này cho phép kẻ tấn công remote code execution thông qua cấu hình repository độc hại.

Kẻ tấn công có thể chỉnh sửa các cấu hình Git root để chèn mã độc, sau đó mã này sẽ được thực thi khi TeamCity xử lý repository. Điều này ảnh hưởng trực tiếp đến an toàn thông tin và tính toàn vẹn của môi trường CI/CD, tiềm ẩn nguy cơ hệ thống bị tấn công và dữ liệu bị xâm phạm.

CVE-2026-65907 và Phân Loại CWE-94: Code Injection

CVE-2026-65907 (liên quan đến TeamCity Git VCS roots) thuộc phân loại CWE-94 (Code Injection). Lỗ hổng này cho phép kẻ tấn công đạt được remote code execution thông qua các cài đặt Git root được tạo thủ công trên các máy chủ TeamCity dễ bị tổn thương. Đây là một lỗ hổng nghiêm trọng có thể dẫn đến chiếm quyền điều khiển máy chủ TeamCity, ảnh hưởng đến toàn bộ quy trình xây dựng và triển khai.

Các Vấn Đề Khác: Sandbox Escape và Truy Cập Tệp Tùy Ý

Một vấn đề nghiêm trọng khác (CVE-2026-65906) liên quan đến thực thi mã thông qua một lỗ hổng thoát khỏi sandbox Kotlin DSL trong các script cấu hình bản dựng. Lỗ hổng này cho phép mã độc vượt qua các cơ chế bảo vệ của sandbox và thực thi các tác vụ trái phép trên hệ thống.

Ngoài ra, CVE-2026-59793CVE-2026-59794 lần lượt khắc phục các vấn đề truy cập tệp tùy ý trong tích hợp Perforce và lỗ hổng XSS được lưu trữ trong dữ liệu hồ sơ đám mây. CVE-2026-65906 (TeamCity Kotlin DSL sandbox escape) và CVE-2026-59793 (truy cập tệp tùy ý trong Perforce) cho thấy rằng các tích hợp VCS bị xâm phạm có thể bị khai thác để tấn công từ kiểm soát mã nguồn sang hạ tầng bản dựng. Điều này đại diện cho một lỗ hổng CVE nghiêm trọng cần được ưu tiên xử lý để bảo vệ an ninh mạng.

Khuyến Nghị và Biện Pháp Khắc Phục

Để phản hồi lại cảnh báo CVE này, JetBrains khuyến nghị người dùng nâng cấp ngay lập tức lên các phiên bản đã được vá của IntelliJ IDEATeamCity để đảm bảo bảo mật mạng. Việc triển khai các bản vá bảo mật này là bước đầu tiên và quan trọng nhất để giảm thiểu rủi ro an toàn thông tin.

Các đội ngũ nên thường xuyên xem xét cấu hình bản dựng và các Git VCS roots để phát hiện các script không đáng tin cậy hoặc do người dùng cung cấp. Việc kiểm tra định kỳ này giúp phát hiện và loại bỏ các yếu tố độc hại có thể đã được chèn vào. Để biết thêm chi tiết và tải xuống các bản cập nhật chính thức, hãy truy cập trang khắc phục sự cố của JetBrains.

Ngoài ra, các đội ngũ chú trọng bảo mật nên áp dụng các biện pháp kiểm soát chặt chẽ. Điều này bao gồm giới hạn những người có thể định nghĩa các root Kotlin DSL, Git và Perforce, cũng như thực thi các lời nhắc tin cậy dự án. Việc giám sát nhật ký bản dựng để tìm kiếm bất kỳ hành vi thực thi script đáng ngờ hoặc hành vi tác nhân (agent behavior) bất thường nào là cực kỳ quan trọng. Những biện pháp này giúp tăng cường khả năng phát hiện xâm nhập và ngăn chặn các cuộc tấn công mạng tiềm tàng.