CVE-2026-32745CVE-2026-32745是JetBrains Datalore企业版中发现的一个中危安全漏洞。该漏洞存在于2026.1版本之前,由于应用程序在设置会话cookie时缺少Secure属性,导致攻击者有可能在特定网络环境下实施会话劫持攻击。攻击者通过拦截或窃取未正确保护的会话cookie,可以冒充合法用户身份访问系统,执行未授权操作或获取敏感数据。此漏洞的CVSS评分为6.3,属于中等严重程度,攻击向量为邻接网络,需要用户交互但无需认证。机密性影响为高,完整性影响为低,可用性无影响。建议受影响的用户尽快升级到2026.1或更高版本以修复此安全问题。
JetBrains Datalore在处理用户会话时,使用HTTP Cookie来维护用户身份验证状态。然而,在2026.1之前的版本中,应用程序在设置会话cookie时未包含Secure属性。Secure属性是Cookie安全机制的重要组成部分,它指示浏览器仅通过加密的HTTPS连接发送cookie。当cookie缺少此属性时,即使网站配置了HTTPS,浏览器仍会在HTTP连接上传输cookie。攻击者可以利用这一缺陷,在同一网络环境(如WiFi热点、企业网络等)中实施中间人攻击,拦截未加密的HTTP流量并窃取会话cookie。获取cookie后,攻击者可以构造恶意请求,冒充合法用户与服务器建立会话,从而绕过身份验证机制访问受保护资源。该漏洞的攻击复杂度较低,但需要目标用户进行某种形式的网络交互,因此CVSS评分中用户交互标记为需要。