天下漏洞,尽知其名
HIGH

CVE-2026-100262 JetBrains YouTrack 授权缺失漏洞

影响只读权限用户可越权篡改项目通知模板

AI 研判

JetBrains YouTrack 在 2026.2.18991 之前的版本中存在授权缺失问题。拥有项目只读权限的用户能够越权覆盖项目的通知模板,从而篡改系统发送的通知内容。

影响范围

JetBrains YouTrack

JetBrains YouTrack 2026.2.18991 之前的版本。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

该漏洞属于授权缺失(Missing Authorization)类型,成因是服务端未对覆盖项目通知模板的操作进行充分的权限校验。攻击者只需具备目标项目的只读访问权限,即可通过相关接口修改通知模板内容,实现越权写入。

利用条件与风险

利用前提是攻击者拥有目标项目的只读访问权限,门槛较低,可能导致通知内容被篡改并用于钓鱼或误导项目成员。

修复建议

建议升级至 JetBrains YouTrack 2026.2.18991 或更高版本;在无法升级前,可限制只读用户对项目通知模板相关接口的访问,并审计模板变更记录。

原始情报

In JetBrains YouTrack before 2026.2.18991 missing authorisation allowed users with read-only project access to overwrite project notification templates