CVE-2026-62422CVSS 10.0 超危2026年07月14日
YouTrack直接访问数据库绕过身份验证获得管理员权限
在 JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 和 2024.2.148429 版本之前,存在通过直接访问数据库绕过身份验证并获得管理员权限的漏洞。该漏洞属于关键功能的认证机制缺失(CWE-306),攻击者无需身份验证即可通过网络直接访问数据库,从而获取最高权限。由于攻击向量通过网络(NETWORK)且复杂度低(LOW),无需用户交互(UI:N)和特权(PR:N),攻击者可完全控制受影响系统,造成机密性、完整性和可用性的严重损害。该漏洞影响所有未更新至上述安全版本的 YouTrack 实例,攻击者一旦利用成功,即可完全接管应用服务器及底层数据。
组件
JetBrains YouTrack 是一款功能强大的问题跟踪和项目管理软件,广泛用于软件开发团队进行任务管理、缺陷追踪和协作。
风险
- 完全系统控制:攻击者通过绕过认证直接访问数据库,可获得管理员权限,从而完全控制 YouTrack 实例,包括查看所有项目数据、修改配置、删除数据或植入后门。
- 数据泄露与篡改:由于漏洞导致机密性(HIGH)和完整性(HIGH)受损,攻击者可窃取敏感项目信息、用户凭证或篡改关键业务数据。
- 无用户交互攻击:攻击者无需诱导用户进行任何操作,仅需通过网络直接发起请求即可触发漏洞,极大降低了攻击门槛。
来源
处置建议- 立即升级 JetBrains YouTrack 至 2026.1.13757 或更高版本以修复此漏洞
- 限制对 YouTrack 数据库端口的直接网络访问,确保数据库仅在内网或受信任的应用层访问
- 部署网络入侵检测系统(IDS)监控针对数据库端口的异常访问尝试
CVE-2026-62390CVSS 9.8 超危2026年07月14日
Apache Kylin SQL注入漏洞导致远程代码执行
在 Apache Kylin 5.0.4 版本前,其刷新表目录的后端 API 因 SQL 命令中特殊元素未正确中和,存在 SQL 注入(CWE-89)安全缺陷。攻击者可通过构造恶意请求注入 SQL 语句,威胁后端数据库的完整性与机密性。Apache Kylin 在特定 API 调用场景下存在注入漏洞,攻击者可通过网络远程触发,导致数据泄露、篡改或远程代码执行。该漏洞影响从 4.0.0 到 5.0.3 的所有 Apache Kylin 版本。攻击者无需用户交互且无需认证即可远程利用此漏洞,风险极高。
组件
Apache Kylin 是一个开源的分布式分析引擎,提供 Hadoop/Spark 上的 SQL 查询接口及多维分析(OLAP)能力,支持超大规模数据。
风险
- 从普通用户到管理员:如果受害者以管理员权限运行 Kylin 服务,攻击者可获得相同权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过远程网络请求(T1190),攻击者只需发送特制 API 请求即可触发漏洞,无需额外交互
来源
处置建议- 立即升级 Apache Kylin 至 5.0.4 或更高版本以修复此漏洞
- 对后端 API 实施严格的输入验证与参数化查询机制
- 监控异常 SQL 执行日志及数据库访问行为