天下漏洞,尽知其名
HIGH

CVE-2026-100268 JetBrains YouTrack 信息泄露漏洞

影响项目管理员可越权读取其他项目的评论内容

AI 研判

JetBrains YouTrack 在 2026.2.19197 之前的版本中存在信息泄露漏洞。项目管理员可通过通知模板读取其他项目的评论内容,导致跨项目敏感信息暴露。该漏洞由 NVD 收录,编号 CVE-2026-100268,CVSS 评分 7.7,等级为高危。

影响范围

JetBrains YouTrack

JetBrains YouTrack 2026.2.19197 之前的版本。具体受影响版本范围暂无公开信息,建议以官方公告为准。

漏洞详情

漏洞类型为越权访问导致的信息泄露。成因在于通知模板功能未对项目管理员跨项目读取评论的权限做严格校验,使得本应仅限本项目可见的评论数据被其他项目的管理员获取。攻击者需具备项目管理员权限,通过构造或使用通知模板即可读取其他项目的评论内容。

利用条件与风险

利用前提是攻击者已拥有某个项目的管理员权限。实战中可造成跨项目评论等敏感信息泄露,虽不直接导致代码执行,但可能为后续攻击提供情报,风险较高。

修复建议

官方修复方案为升级至 JetBrains YouTrack 2026.2.19197 或更高版本。临时缓解措施暂无公开信息,建议限制项目管理员权限并关注官方安全公告。

原始情报

In JetBrains YouTrack before 2026.2.19197 project administrators could read comments from other projects via notification templates