Sceawere
Vulnerability Detail
CVE-2026-75056UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
JetBrains IntelliJ IDEA Markdown Export RCE
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.8
- Creation Date
- 5h ago
- Vendor
- JetBrains
- Product
- IntelliJ IDEA
- Attack Type
- CWE-78
- Vector String
- CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
In JetBrains IntelliJ IDEA before 2026.2.1 rCE via Markdown export tool was possible
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.8",
"pubDate": "2026-08-17T16:17:52.770Z",
"pubdate": "2026-08-17T16:17:52.770Z",
"executiveSummary": "An arbitrary code execution vulnerability exists in JetBrains IntelliJ IDEA prior to version 2026.2.1.\nThe flaw resides within the Markdown export tool, allowing malicious threat actors to execute arbitrary commands or code on the underlying host system.\nThe affected product is JetBrains IntelliJ IDEA running vulnerable versions before 2026.2.1.\nThe risk implications are severe, as successful exploitation could lead to complete system compromise, unauthorized data access, and loss of confidentiality, integrity, and availability of the host machine.\nAn attacker must leverage the Markdown export functionality to trigger the execution vector.\nExploitation generally requires crafting malicious Markdown input or manipulating export parameters to achieve code execution within the context of the user running the IDE.",
"technicalDetails": "The vulnerability is caused by improper input validation, insecure deserialization, or unsafe command construction within the Markdown export tool component of JetBrains IntelliJ IDEA.\nThe vulnerable component is specifically associated with the functionality responsible for exporting Markdown documents to alternative formats.\nAffected software versions include all iterations of JetBrains IntelliJ IDEA prior to 2026.2.1.\nThe root cause stems from the application failing to properly sanitize or restrict data processed during the Markdown export pipeline, allowing specially crafted input to escape parsing boundaries and interface directly with the underlying operating system shell or execution environment.\nThe attack flow proceeds as follows: First, an attacker introduces malicious payloads into a Markdown file processed by the target instance of IntelliJ IDEA. Second, the user or the automated workflow initiates the Markdown export tool. Third, the application parses the maliciously crafted Markdown content without adequate sanitization. Finally, the flawed export mechanism evaluates or executes the embedded payload, resulting in arbitrary code execution on the host operating system.\nAuthentication and privilege requirements depend on local or file-based interaction vectors, typically aligning with the privileges of the user executing the IntelliJ IDEA application.\nThe network exposure is primarily local, though it can be triggered remotely if a victim imports and processes untrusted Markdown repositories or files.\nThe post-exploitation impact includes arbitrary command execution, potential lateral movement, deployment of secondary payloads, and full control over the user session and associated project environments."
}