CVE-2026-100256 JetBrains IntelliJ IDEA 远程代码执行漏洞
影响攻击者可诱导用户在不可信项目中触发任意代码执行
AI 研判
JetBrains IntelliJ IDEA 在 2026.2.3 之前的版本中存在远程代码执行漏洞,问题出在 Structural Search 的脚本约束(script constraints)功能上。当用户打开不受信任的项目时,该功能可能被滥用执行任意代码。
影响范围
JetBrains IntelliJ IDEA
JetBrains IntelliJ IDEA 2026.2.3 之前的版本。具体受影响版本范围暂无更详细的公开信息。
漏洞详情
该漏洞属于远程代码执行类型,成因是 Structural Search 的脚本约束在不受信任项目环境下未做充分隔离或校验,导致项目中的恶意配置可被当作脚本执行。攻击者可通过构造恶意项目文件,诱导受害者打开项目后触发代码执行。
利用条件与风险
利用前提是受害者打开攻击者提供的不可信项目,属于需要用户交互的攻击场景,但一旦触发即可在用户主机上执行任意代码,实战风险较高。
修复建议
建议升级至 JetBrains IntelliJ IDEA 2026.2.3 或更高版本;在修复前避免打开来源不明的项目,并谨慎使用 Structural Search 脚本约束功能。
原始情报
In JetBrains IntelliJ IDEA before 2026.2.3 rCE via Structural Search script constraints was possible in untrusted projects