CVE-2026-100266 JetBrains Hub 授权缺失漏洞
影响已认证用户可冒用服务器可信地址发送任意邮件
AI 研判
JetBrains Hub 在 2026.2.52366 之前的版本中存在授权缺失漏洞。已通过身份认证的用户能够利用该缺陷,以服务器可信发件地址发送任意内容的电子邮件。该问题被评定为高危,CVSS 评分为 7.7。
影响范围
JetBrains Hub
JetBrains Hub 2026.2.52366 之前的版本。具体受影响版本区间暂无更详细的公开信息。
漏洞详情
漏洞类型为授权缺失(Missing Authorization),即服务端未对发送邮件这一操作进行充分的权限校验。攻击者只需拥有一个合法的已认证账户,即可借助服务器自身的可信邮件地址对外发送任意邮件。此类行为可被用于钓鱼、垃圾邮件投递或冒充可信来源实施社会工程攻击。
利用条件与风险
利用前提是攻击者需先获得一个有效的已认证账户,门槛相对较低。实战中可导致钓鱼邮件绕过部分信任判断,损害企业邮件信誉并带来社工风险。
修复建议
建议升级至 JetBrains Hub 2026.2.52366 或更高版本。在无法立即升级时,可考虑限制普通用户的邮件发送权限并加强邮件外发监控,具体缓解措施以官方公告为准。
原始情报
In JetBrains Hub before 2026.2.52366 missing authorisation allowed authenticated users to send arbitrary emails from the server’s trusted address