Sceawere
Vulnerability Detail
CVE-2026-75059UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
PyCharm Quick Documentation Code Execution
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.4
- Creation Date
- 5h ago
- Vendor
- JetBrains
- Product
- PyCharm
- Attack Type
- CWE-79
- Vector String
- CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
In JetBrains PyCharm before 2026.2.1 code execution via Quick Documentation was possible
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.4",
"pubDate": "2026-08-17T16:17:53.110Z",
"pubdate": "2026-08-17T16:17:53.110Z",
"executiveSummary": "A remote code execution vulnerability exists in JetBrains PyCharm prior to version 2026.2.1.\nThe flaw allows unauthorized execution of arbitrary code via the Quick Documentation feature.\nSuccessful exploitation compromises the confidentiality, integrity, and availability of the affected system by allowing malicious payloads to execute within the security context of the application.\nThe vulnerability poses a severe risk to developers utilizing vulnerable PyCharm installations.\nAttacker capabilities include arbitrary code execution on the host system upon processing maliciously crafted documentation content.\nExploitation requirements rely on interacting with or processing untrusted code sources or documentation triggers within the integrated development environment.",
"technicalDetails": "The vulnerability resides in the Quick Documentation component of JetBrains PyCharm, specifically affecting versions prior to 2026.2.1.\nThe root cause stems from insecure handling, rendering, or evaluation of content processed by the Quick Documentation subsystem, failing to properly sanitize or sandbox inputs.\nThe vulnerable component is responsible for displaying contextual documentation, tooltips, or API references inside the IDE interface.\nAttack flow initiates when a threat actor supplies malicious input designed to be processed by the Quick Documentation feature.\nWhen the user invokes or triggers the Quick Documentation lookup on the tainted component, the application parses the payload insecurely.\nInstead of treating the data as static text or safe markup, the underlying rendering engine or evaluation context executes embedded expressions or system commands.\nExploitation does not inherently require authentication if the trigger mechanism relies on opening a project, viewing specific files, or hovering over malicious code structures.\nPrivilege requirements are limited to the user privileges under which the JetBrains PyCharm application is running.\nNetwork exposure is not strictly required if the attack vector is triggered locally via a cloned repository or downloaded project containing the malicious documentation trigger.\nPost-exploitation impact includes full code execution on the host operating system, potentially leading to persistent access, data exfiltration, or lateral movement within the developer workstation environment."
}