JetBrains ha rilasciato aggiornamenti di sicurezza che correggono più vulnerabilità nei suoi prodotti, tra cui 12 classificate con gravità «alta». Lo segnala il CSIRT Italia dell’Agenzia per la cybersicurezza nazionale nell’alert AL04/261001/CSIRT-ITA, pubblicato il 1° ottobre 2026. Sono coinvolti YouTrack, Hub, IntelliJ IDEA e TeamCity: la raccomandazione è aggiornare.
Quali prodotti e quali versioni sono interessati
Secondo il CSIRT Italia, sono vulnerabili le versioni precedenti a quelle indicate nella tabella. Per TeamCity l’alert distingue due rami di versione.
| Prodotto | Versioni interessate |
|---|---|
| YouTrack | precedenti alla 2026.2.19422 |
| Hub | precedenti alla 2026.2.52366 |
| IntelliJ IDEA | precedenti alla 2026.2.3 |
| TeamCity 2026.1.x | precedenti alla 2026.1.4 |
| TeamCity 2025.x | precedenti alla 2025.11.8 |
Che tipo di problemi sono
L’alert classifica le vulnerabilità, nel loro insieme, in diverse tipologie. Il documento non le associa però a singoli prodotti o a singole CVE.
- esecuzione di codice da remoto (Remote Code Execution);
- divulgazione di informazioni (Information Disclosure);
- manipolazione dei dati (Data Manipulation);
- escalation dei privilegi (Privilege Escalation);
- aggiramento delle restrizioni di sicurezza (Security Restrictions Bypass);
- spoofing.
Il CSIRT Italia valuta l’impatto sistemico come «Alto», con un punteggio di 65,25.
Le 12 CVE ad alta gravità
L’alert elenca solo le CVE con gravità alta. Sono queste: CVE-2026-100277, CVE-2026-100273, CVE-2026-100268, CVE-2026-100266, CVE-2026-100262, CVE-2026-100256, CVE-2026-100255, CVE-2026-100254, CVE-2026-100253, CVE-2026-103493, CVE-2026-103490 e CVE-2026-103488.
Nella tabella dell’alert le colonne dedicate a proof of concept e sfruttamento non riportano indicazioni per nessuna delle dodici.
Come aggiornare
Il CSIRT Italia, in linea con le dichiarazioni di JetBrains, raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni pubblicate nella pagina di JetBrains sulle correzioni di sicurezza, indicata come riferimento nell’alert.
L’alert è stato aggiornato il 1° ottobre 2026 con l’aggiunta di tre nuove CVE alle sezioni dedicate a sintesi, prodotti coinvolti ed elenco delle vulnerabilità.