Thiếu xác thực làm lộ dữ liệu profiling trong JetBrains GoLand

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-86506 là gì?

Lỗ hổng CVE-2026-86506 là lỗ hổng Missing Authentication for Critical Function ảnh hưởng tới GoLand (phiên bản bị ảnh hưởng: < 2026.2.2.1). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.9. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Trong JetBrains GoLand trước 2026.2.2.1, việc thiếu xác thực trên máy chủ pprof được profiler của GoLand chèn vào đã làm lộ dữ liệu profiling.

Sản phẩm và phạm vi ảnh hưởng

  • JetBrains GoLand: trạng thái mặc định là không bị ảnh hưởng; dải semver bắt đầu từ 0 và nhỏ hơn 2026.2.2.1 được đánh dấu là bị ảnh hưởng.
  • 2026.2.2.1 là ranh giới bản sửa được hỗ trợ bởi bản ghi. Bằng chứng hiện có không xác minh độc lập trạng thái của các nhánh phát hành về sau hoặc các nhánh song song, vì vậy không nên xem mục này là xác nhận cho các nhánh đó.

Chi tiết kỹ thuật

Profiler của GoLand tạm thời chèn instrumentation vào ứng dụng được profiling và sử dụng một máy chủ pprof được chèn vào để thu thập dữ liệu profiling. Máy chủ này không thực hiện kiểm tra xác thực, phù hợp với CWE-306, vì vậy client có thể truy cập nó sẽ có khả năng lấy dữ liệu profiling mà không cần thông tin xác thực. Vector được cung cấp mô tả khả năng truy cập qua mạng, không yêu cầu quyền trước đó, không yêu cầu tương tác của người dùng và có độ phức tạp khai thác cao. Thành phần bị ảnh hưởng là máy chủ được profiler chèn vào; bằng chứng hiện có không xác định địa chỉ bind, cổng, tập endpoint hoặc chuỗi request cụ thể. Tác động được xác nhận là mất tính bí mật của dữ liệu profiling; chưa có bằng chứng xác lập tác động đến tính toàn vẹn hoặc tính sẵn sàng.

Khả năng khai thác

Theo bản ghi được cung cấp, vấn đề có thể bị khai thác qua mạng, không yêu cầu quyền trước đó hoặc tương tác của người dùng, nhưng có độ phức tạp khai thác cao. Kẻ tấn công vẫn cần khả năng kết nối đến máy chủ pprof được chèn vào; bằng chứng hiện có không cho biết mọi phiên profiling đều làm máy chủ này lộ ra ngoài máy cục bộ. Bản ghi không xác định public exploit và không cung cấp trạng thái khai thác đã biết. Các nguồn hiện có không nêu chiến dịch, nạn nhân, mã khai thác hoặc chỉ báo cụ thể.

Tác động kỹ thuật

Truy cập trái phép không cần xác thực có thể làm lộ profiling output của ứng dụng mục tiêu. Tùy thuộc dữ liệu mà ứng dụng đưa vào profiling, output này có thể tiết lộ call stack, goroutine, mẫu sử dụng tài nguyên và chi tiết triển khai; nội dung chính xác phụ thuộc vào từng môi trường. Bản ghi chỉ hỗ trợ tác động đến tính bí mật và không xác lập việc sửa đổi dữ liệu, thực thi mã hoặc mất tính sẵn sàng. Phạm vi tác động vẫn nằm trong ngữ cảnh profiling mục tiêu và bị giới hạn bởi khả năng truy cập đến máy chủ được chèn vào.

Tác động đến tổ chức

Dữ liệu profiling của GoLand có thể bao gồm call stack được lấy mẫu, hoạt động của goroutine, hành vi sử dụng CPU và thông tin về bộ nhớ hoặc allocation. Việc tiết lộ trái phép có thể làm lộ chi tiết triển khai nhạy cảm hoặc hỗ trợ reconnaissance đối với ứng dụng được profiling. Bằng chứng hiện có không xác lập ảnh hưởng đến project file, tính toàn vẹn của source code, tính sẵn sàng của dịch vụ hoặc khả năng thực thi mã tùy ý. Mức độ phơi nhiễm thực tế phụ thuộc vào việc máy chủ profiler được chèn vào có thể bị requester truy cập qua mạng hay không.

Cách khắc phục

  1. Nâng cấp JetBrains GoLand lên 2026.2.2.1. Đây là ranh giới phiên bản chính xác được hỗ trợ bởi dải bị ảnh hưởng và metadata bản vá hiện có.
  2. Trong thời gian chưa nâng cấp, ngăn truy cập từ mạng không tin cậy đến các process đang được profiling và dịch vụ pprof được chèn vào bằng các kiểm soát host hoặc network hiện có. Đây là biện pháp giảm rủi ro phòng ngừa, không phải workaround riêng đã được vendor xác nhận.
  3. Kiểm kê các bản GoLand, việc sử dụng profiler và các phiên profiling đang hoạt động, sau đó kiểm tra lại build đã cài sau khi xử lý. Bằng chứng hiện có không cung cấp configuration switch hoặc biện pháp giảm thiểu tạm thời riêng từ vendor.

Cách phát hiện

  1. Kiểm kê các bản GoLand đang được cài đặt và đối chiếu với ranh giới phiên bản bị ảnh hưởng trong mục tóm tắt ảnh hưởng.
  2. Xác định các hệ thống đã sử dụng GoLand profiler, sau đó kiểm tra liệu máy chủ pprof được chèn vào có thể bị truy cập từ bên ngoài máy chủ hoặc ngoài trust boundary dự kiến hay không.
  3. Rà soát telemetry hiện có từ host, reverse proxy, firewall hoặc ứng dụng để tìm các request bất thường đến dịch vụ pprof của profiler trong thời gian profiling. Chưa có URI, log event hoặc IOC riêng của vendor được xác lập, vì vậy đây chỉ là hoạt động giám sát phòng ngừa chứ không phải chỉ báo đã được xác nhận.
  4. Bảo toàn và kiểm tra các profiling artifact hoặc access record nếu có, nhằm tìm dấu hiệu profile bị lấy trái phép. Không có log phù hợp không chứng minh hệ thống không bị lộ.
Nguồn (22)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan