JetBrains - CVE-2026-75045
Date de publication :
Il s'agit d'une vulnérabilité de contournement d'authentification exploitant la fonctionnalité de signature de brouillon partagé (shared draft signature) de YouTrack.
YouTrack est une plateforme de gestion de projets et de suivi de tickets développée par JetBrains, utilisée par des équipes de développement pour la planification agile, le suivi de bugs et la gestion de tâches.
Ce mécanisme, destiné à permettre l'accès à un brouillon spécifique via un lien signé sans authentification complète, n'isole pas correctement son périmètre d'action aux seules ressources de brouillon prévues. Un attaquant exploite cette signature pour accéder à une route alternative de téléchargement des sauvegardes complètes de la base de données de l'instance YouTrack, sans fournir aucun identifiant de connexion.
Elle permet à un attaquant non authentifié de télécharger l'intégralité des sauvegardes de base de données de l'instance.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-288 : Authentication Bypass Using an Alternate Path or Channel
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• YouTrack versions antérieures à 2025.3.156085
• YouTrack versions antérieures à 2026.1.13913
• YouTrack versions antérieures à 2026.2.18112
Solutions ou recommandations
• YouTrack version 2026.1.13913 et supérieures
• YouTrack version 2026.2.18112 et supérieures