天下漏洞,尽知其名
HIGH

CVE-2026-100277 JetBrains YouTrack 账户接管漏洞

影响攻击者可通过重放通知签名接管账户

AI 研判

JetBrains YouTrack 在 2026.2.19197 之前的版本中存在账户接管漏洞。漏洞源于通知签名可被重放,攻击者利用该缺陷可冒充或接管用户账户。该漏洞 CVSS 评分为 8.9,属高危级别。

影响范围

JetBrains YouTrack

JetBrains YouTrack 2026.2.19197 之前的版本。具体受影响版本范围暂无公开信息。

漏洞详情

该漏洞属于签名重放类缺陷。系统在发送通知时生成的签名缺乏防重放机制(如时效性或唯一性校验),攻击者可截获并重复使用该签名。通过重放有效签名,攻击者可绕过身份验证,进而接管目标账户。

利用条件与风险

利用前提是攻击者能够获取或截获有效的通知签名。一旦成功利用,可导致账户被完全接管,实战风险较高。

修复建议

建议升级至 JetBrains YouTrack 2026.2.19197 或更高版本。临时缓解措施暂无公开信息。

原始情报

In JetBrains YouTrack before 2026.2.19197 account takeover was possible by replaying a notification signature