Sceawere

Vulnerability Detail

CVE-2026-75059UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

PyCharm Quick Documentation Code Execution

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.4
Creation Date
5h ago
Vendor
JetBrains
Product
PyCharm
Attack Type
CWE-79
Vector String
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Attack Complexity
LOW

Narrative and Response

Description

In JetBrains PyCharm before 2026.2.1 code execution via Quick Documentation was possible

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.4",
  "pubDate": "2026-08-17T16:17:53.110Z",
  "pubdate": "2026-08-17T16:17:53.110Z",
  "executiveSummary": "A remote code execution vulnerability exists in JetBrains PyCharm prior to version 2026.2.1.\nThe flaw allows unauthorized execution of arbitrary code via the Quick Documentation feature.\nSuccessful exploitation compromises the confidentiality, integrity, and availability of the affected system by allowing malicious payloads to execute within the security context of the application.\nThe vulnerability poses a severe risk to developers utilizing vulnerable PyCharm installations.\nAttacker capabilities include arbitrary code execution on the host system upon processing maliciously crafted documentation content.\nExploitation requirements rely on interacting with or processing untrusted code sources or documentation triggers within the integrated development environment.",
  "technicalDetails": "The vulnerability resides in the Quick Documentation component of JetBrains PyCharm, specifically affecting versions prior to 2026.2.1.\nThe root cause stems from insecure handling, rendering, or evaluation of content processed by the Quick Documentation subsystem, failing to properly sanitize or sandbox inputs.\nThe vulnerable component is responsible for displaying contextual documentation, tooltips, or API references inside the IDE interface.\nAttack flow initiates when a threat actor supplies malicious input designed to be processed by the Quick Documentation feature.\nWhen the user invokes or triggers the Quick Documentation lookup on the tainted component, the application parses the payload insecurely.\nInstead of treating the data as static text or safe markup, the underlying rendering engine or evaluation context executes embedded expressions or system commands.\nExploitation does not inherently require authentication if the trigger mechanism relies on opening a project, viewing specific files, or hovering over malicious code structures.\nPrivilege requirements are limited to the user privileges under which the JetBrains PyCharm application is running.\nNetwork exposure is not strictly required if the attack vector is triggered locally via a cloned repository or downloaded project containing the malicious documentation trigger.\nPost-exploitation impact includes full code execution on the host operating system, potentially leading to persistent access, data exfiltration, or lateral movement within the developer workstation environment."
}
CVE-2026-75059: PyCharm Quick Documentation Code Execution (MEDIUM Severity, CVSS: 4.4) - Sceawere