CVE-2026-100262 JetBrains YouTrack 授权缺失漏洞
影响只读权限用户可越权篡改项目通知模板
AI 研判
JetBrains YouTrack 在 2026.2.18991 之前的版本中存在授权缺失问题。拥有项目只读权限的用户能够越权覆盖项目的通知模板,从而篡改系统发送的通知内容。
影响范围
JetBrains YouTrack
JetBrains YouTrack 2026.2.18991 之前的版本。具体受影响版本范围暂无更详细的公开信息。
漏洞详情
该漏洞属于授权缺失(Missing Authorization)类型,成因是服务端未对覆盖项目通知模板的操作进行充分的权限校验。攻击者只需具备目标项目的只读访问权限,即可通过相关接口修改通知模板内容,实现越权写入。
利用条件与风险
利用前提是攻击者拥有目标项目的只读访问权限,门槛较低,可能导致通知内容被篡改并用于钓鱼或误导项目成员。
修复建议
建议升级至 JetBrains YouTrack 2026.2.18991 或更高版本;在无法升级前,可限制只读用户对项目通知模板相关接口的访问,并审计模板变更记录。
原始情报
In JetBrains YouTrack before 2026.2.18991 missing authorisation allowed users with read-only project access to overwrite project notification templates