JetBrains parchea bypass de autenticación y RCE en Hub, YouTrack, IntelliJ y más
Un conjunto de fallos críticos en las herramientas on-premise de JetBrains – Hub, YouTrack, IntelliJ IDEA, herramientas de Kotlin y GoLand: se encadenan en bypass de autenticación, toma de control de cuentas y ejecución remota de código.
El más grave del lote: un generador de números aleatorios débil hacía que los códigos de recuperación de cuenta de Hub fueran lo bastante predecibles como para enumerarlos, con puntuación CVSS 9.8. Un fallo independiente y no relacionado permite bypass de autenticación mediante acceso directo a la base de datos, lo que significa que los dos problemas ni siquiera necesitan encadenarse para ser peligrosos por sí solos.
Por qué importa más allá de estas CVE concretas
Vale la pena recordar qué es un IDE desde el punto de vista de seguridad: un programa que se ejecuta con los mismos privilegios que el desarrollador que lo usa, en la misma máquina que contiene tu código fuente, tus credenciales y, a menudo, acceso directo a sistemas de producción. Los modelos de confianza de plugins y proyectos en la mayoría de los IDE también suelen ser más permisivos de lo que la gente asume por defecto – abrir un repositorio desconocido no es la acción inofensiva que parece.
Aleatoriedad predecible y la cadena de suministro del desarrollador
El hallazgo con CVSS 9.8 merece una mirada más de cerca, porque "generador de números aleatorios débil" se queda corto. Los códigos de restauración de cuenta solo funcionan como mecanismo de seguridad si son imposibles de adivinar; genéralos con una fuente de aleatoriedad predecible y un atacante puede enumerar códigos candidatos sin conexión, a su propio ritmo, hasta que uno encaje – sin phishing, sin malware, sin ninguna interacción con la víctima. Los bugs de este tipo son silenciosos: nada en un log parece obviamente raro mientras se están explotando.
La foto grande es que las herramientas de desarrollo se han convertido en objetivo deliberado, no en daño colateral. Comprometer la máquina o la cuenta de un solo desarrollador puede dar código fuente, claves de firma, credenciales de nube y acceso al CI/CD de un solo golpe – por eso las campañas dirigidas específicamente a desarrolladores, desde paquetes maliciosos hasta proyectos de ejemplo troyanizados, no han dejado de crecer año tras año. Las herramientas on-prem como Hub y YouTrack concentran aún más ese riesgo: están en el centro de la autenticación y el seguimiento de incidencias de organizaciones de ingeniería enteras, así que un bypass de autenticación ahí no es una cuenta perdida – es el directorio.
Qué hacer ahora
- Parchea todos los productos on-premise de JetBrains que uses, no solo los mencionados en esta divulgación concreta – las clases de fallo de RNG débil y bypass de autenticación tienden a repetirse en toda la línea de productos de un fabricante.
- Si usas Hub para gestión de cuentas, rota cualquier código de recuperación de cuenta que se haya podido emitir antes del parche.
- Hasta que confirmes el estado del parcheo, sé más conservador de lo habitual a la hora de abrir repositorios o proyectos no confiables en cualquier IDE de JetBrains.
Este es nuestro propio resumen y análisis. La cobertura original está en Cyber Security News →
Preguntas frecuentes
¿Qué productos de JetBrains están afectados?
¿Cuál es la vulnerabilidad más grave y su puntuación CVSS?
¿Qué deben hacer ahora los usuarios de JetBrains?
Daniel A. y Óscar S. llevan Breachfolio, un sitio pequeño e independiente sobre seguridad e IA. Este artículo se redactó con asistencia de IA y una persona lo revisó antes de publicarlo. Escribimos a partir de documentación, fuentes de los fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la propia frase que se apoya en ella. Cómo trabajamos · Quiénes somos