CVE-2026-62422CVSS 10.0 超危2026年07月14日
YouTrack直接訪問數據庫繞過身份驗證獲得管理員權限
在 JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 和 2024.2.148429 版本之前,存在通過直接訪問數據庫繞過身份驗證並獲得管理員權限的漏洞。該漏洞屬於關鍵功能的認證機制缺失(CWE-306),攻擊者無需身份驗證即可通過網絡直接訪問數據庫,從而獲取最高權限。由於攻擊向量通過網絡(NETWORK)且複雜度低(LOW),無需用户交互(UI:N)和特權(PR:N),攻擊者可完全控制受影響系統,造成機密性、完整性和可用性的嚴重損害。該漏洞影響所有未更新至上述安全版本的 YouTrack 實例,攻擊者一旦利用成功,即可完全接管應用服務器及底層數據。
組件
JetBrains YouTrack 是一款功能強大的問題跟蹤和項目管理軟件,廣泛用於軟件開發團隊進行任務管理、缺陷追蹤和協作。
風險
- 完全系統控制:攻擊者通過繞過認證直接訪問數據庫,可獲得管理員權限,從而完全控制 YouTrack 實例,包括查看所有項目數據、修改配置、刪除數據或植入後門。
- 數據泄露與篡改:由於漏洞導致機密性(HIGH)和完整性(HIGH)受損,攻擊者可竊取敏感項目信息、用户憑證或篡改關鍵業務數據。
- 無用户交互攻擊:攻擊者無需誘導用户進行任何操作,僅需通過網絡直接發起請求即可觸發漏洞,極大降低了攻擊門檻。
來源
處置建議- 立即升級 JetBrains YouTrack 至 2026.1.13757 或更高版本以修復此漏洞
- 限制對 YouTrack 數據庫端口的直接網絡訪問,確保數據庫僅在內網或受信任的應用層訪問
- 部署網絡入侵檢測系統(IDS)監控針對數據庫端口的異常訪問嘗試
CVE-2026-62390CVSS 9.8 超危2026年07月14日
Apache Kylin SQL注入漏洞導致遠程代碼執行
在 Apache Kylin 5.0.4 版本前,其刷新表目錄的後端 API 因 SQL 命令中特殊元素未正確中和,存在 SQL 注入(CWE-89)安全缺陷。攻擊者可通過構造惡意請求注入 SQL 語句,威脅後端數據庫的完整性與機密性。Apache Kylin 在特定 API 調用場景下存在注入漏洞,攻擊者可通過網絡遠程觸發,導致數據泄露、篡改或遠程代碼執行。該漏洞影響從 4.0.0 到 5.0.3 的所有 Apache Kylin 版本。攻擊者無需用户交互且無需認證即可遠程利用此漏洞,風險極高。
組件
Apache Kylin 是一個開源的分佈式分析引擎,提供 Hadoop/Spark 上的 SQL 查詢接口及多維分析(OLAP)能力,支持超大規模數據。
風險
- 從普通用户到管理員:如果受害者以管理員權限運行 Kylin 服務,攻擊者可獲得相同權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過遠程網絡請求(T1190),攻擊者只需發送特製 API 請求即可觸發漏洞,無需額外交互
來源
處置建議- 立即升級 Apache Kylin 至 5.0.4 或更高版本以修復此漏洞
- 對後端 API 實施嚴格的輸入驗證與參數化查詢機制
- 監控異常 SQL 執行日誌及數據庫訪問行為