Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas de JetBrains permiten saltar autenticación y ejecutar código


JetBrains ha lanzado actualizaciones de seguridad para corregir un grupo de vulnerabilidades críticas que permiten la evasión de autenticación, el control total de cuentas y la ejecución remota de código (RCE). Estos fallos afectan a su ecosistema on-premise, incluyendo herramientas como Hub, YouTrack, IDEs basados en IntelliJ, Kotlin, GoLand y TeamCity, poniendo en riesgo directo los entornos de desarrollo y CI/CD si no se aplican los parches inmediatamente.



JetBrains ha lanzado actualizaciones de seguridad para un grupo de vulnerabilidades críticas que permiten la elusión de la autenticación, la toma de control de cuentas y la ejecución remota de código (RCE) en todo su ecosistema local (on-premise), incluyendo Hub, YouTrack, IDEs basados en IntelliJ, Kotlin, GoLand y TeamCity.

Estos fallos ponen los entornos de desarrollo y CI/CD en riesgo directo de compromiso si retrasas la aplicación de los parches. Los problemas más graves afectan a JetBrains Hub y YouTrack, que actúan como componentes centrales de gestión de identidades y proyectos.

En Hub, un error crítico permite la toma de control de cuentas a través de códigos de restauración predecibles, lo que permite a los atacantes adivinar los tokens de recuperación y secuestrar cuentas de usuario existentes de manera sistemática.

Un segundo fallo en Hub permite a los atacantes escalar privilegios adjuntando detalles de autenticación de otras cuentas, vinculando efectivamente credenciales de mayores privilegios a su propio perfil.

Vulnerabilidades de JetBrains

Aún más peligroso es que múltiples vulnerabilidades de Hub permiten eludir la autenticación mediante el acceso directo a la base de datos y la falta de comprobaciones en las acciones administrativas.

Esto rompe la barrera de confianza entre la lógica de la aplicación y el almacenamiento de datos, otorgando a los atacantes capacidades completas de administrador sin credenciales válidas.

YouTrack presenta un patrón similar, con una elusión de autenticación crítica vinculada al acceso directo a la base de datos que permite a un atacante obtener el control administrativo sobre el sistema de seguimiento de incidencias.

Junto a estos problemas de la capa de identidad, JetBrains ha corregido varias vulnerabilidades a nivel de ejecución que pueden encadenarse con cuentas comprometidas para completar la toma de control de un entorno.

Kotlin se ve afectado por una deserialización insegura en los metadatos del caché de compilación, lo que permite que datos especialmente diseñados provoquen la ejecución de código arbitrario durante las operaciones de compilación.

GoLand incluye un fallo de ejecución remota de código originado en una configuración de proyecto no confiable, lo que permite ejecutar lógica controlada por el atacante simplemente abriendo un proyecto malicioso.

IntelliJ IDEA sufre múltiples vectores de ejecución, incluida la inyección de comandos a través del completado de nombres de archivo y la ejecución de comandos a través de la cuenta de usuario invitado; ambos pueden ser abusados cuando los atacantes influyen en el contenido del proyecto o en las sesiones de invitados.

Otros errores basados en plantillas amplían la superficie de ataque para la ejecución de código basada en inyecciones. Un fallo en TeamCity permite la ejecución remota de código a través de la configuración de conexión de Perforce, lo que representa un riesgo significativo para la cadena de suministro de software.

Un atacante que primero abuse de una elusión de autenticación en Hub o YouTrack y luego aproveche una primitiva RCE en TeamCity o en un IDE puede pivotar desde un único punto de apoyo hasta el control total sobre las compilaciones, artefactos y despliegues.

Las líneas de lanzamiento recientes de 2024–2026 están afectadas, lo que significa que incluso las instancias locales relativamente actualizadas permanecen expuestas hasta que se apliquen las últimas compilaciones de seguridad.

Los despliegues de JetBrains multi-inquilino o compartidos enfrentan un riesgo añadido de exposición de datos entre proyectos y manipulación de compilaciones, especialmente donde el acceso de invitados, el desarrollo remoto o los proyectos no confiables son comunes.

JetBrains ha distribuido versiones corregidas para todos los productos afectados, incluyendo actualizaciones de Hub y YouTrack, compilaciones parcheadas de Kotlin y GoLand, y nuevas versiones de IntelliJ y TeamCity que cierran las rutas de RCE y elusión de autenticación.

Debes priorizar la actualización de Hub y YouTrack a las versiones más recientes disponibles, restringir y supervisar cualquier acceso directo a la base de datos, y imponer una autenticación fuerte (incluyendo MFA) en los servicios de JetBrains.

Los operadores de TeamCity deben aplicar las versiones de seguridad más recientes, rotar las credenciales y tokens utilizados en las configuraciones de compilación, y revisar los registros de compilación y los historiales de configuración en busca de cambios sospechosos.

En los endpoints de los desarrolladores, las organizaciones deben exigir actualizaciones a las últimas compilaciones de los IDE, limitar la apertura de proyectos no confiables y revisar las políticas de confianza de los plugins.

Finalmente, los equipos de seguridad deben auditar los registros de JetBrains en busca de acciones administrativas anómalas y reforzar los controles de acceso basados en roles para reducir el radio de impacto de vulnerabilidades similares en el futuro.



Fuentes:
https://cybersecuritynews.com/jetbrains-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.