Sceawere

Vulnerability Detail

CVE-2026-75046UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

JetBrains YouTrack Account Enumeration Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
5h ago
Vendor
JetBrains
Product
YouTrack
Attack Type
CWE-862
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

In JetBrains YouTrack before 2026.2.18112 an authenticated user could enumerate accounts via the users search endpoint

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-17T16:17:51.647Z",
  "pubdate": "2026-08-17T16:17:51.647Z",
  "executiveSummary": "An account enumeration vulnerability exists in JetBrains YouTrack before 2026.2.18112.\nThis vulnerability allows an authenticated user to systematically enumerate valid user accounts within the application.\nThe primary impact of this flaw is the exposure of sensitive user metadata and valid account identities, which can facilitate subsequent targeted attacks such as credential stuffing, brute-force attacks, or social engineering campaigns.\nThe affected system is JetBrains YouTrack, specifically installations running versions prior to 2026.2.18112.\nThe risk implication is moderate, representing a breach of user privacy and a foundational step for advanced reconnaissance.\nThe capability required by an attacker is authenticated access to the application, meaning the adversary must possess valid credentials or an active session within the environment.\nNo specific elevated privileges are mentioned as necessary beyond standard authentication, and exploitation relies on interacting with the vulnerable endpoint to observe disparate server responses indicative of account validity.",
  "technicalDetails": "The vulnerability resides within the users search endpoint of JetBrains YouTrack, which fails to adequately restrict or obfuscate user existence checks for authenticated clients.\nThe root cause stems from improper authorization checks, lack of rate limiting, or differential response behavior when querying the user directory, enabling callers to distinguish between valid and invalid account identifiers.\nThe affected component is the user search and retrieval subsystem in JetBrains YouTrack versions prior to 2026.2.18112.\nExploitation requires network exposure to the YouTrack instance and an active authenticated session.\nThe attack flow proceeds as follows: First, the authenticated attacker formulates a series of automated queries directed at the users search endpoint, injecting candidate usernames, email addresses, or internal identifiers into the request parameters.\nSecond, the application processes these search queries against the underlying database or user directory.\nThird, due to insufficient input validation or insecure direct object reference handling, the application returns distinct response structures, status codes, or execution times for queries matching existing accounts compared to non-existent ones.\nFourth, the attacker parses the responses to compile a definitive list of valid user accounts.\nPost-exploitation impact includes the aggregation of target profiles, which can be leveraged to execute targeted credential attacks or mount further unauthorized reconnaissance against the application infrastructure."
}
CVE-2026-75046: JetBrains YouTrack Account Enumeration Vulnerability (MEDIUM Severity, CVSS: 4.3) - Sceawere