Skip to content
JetBrainsCVE-2026-64810

JetBrains IntelliJ IDEA: cross-site scripting

Medium4.3CVE-2026-64810 · Published Jul 23, 2026 · updated Jul 28, 2026

In JetBrains IntelliJ IDEA before 2026.2 hTML injection was possible in an IDE notification, allowing silent user activity tracking

JetBrains advisory

Affected versions

PackageAffectedFixed in
IntelliJ IDEA
Product
< 2026.22026.2
Details and references
CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Severity from
the vendor (its own CVE record or advisory)
Weakness
CWE-79

More JetBrains advisories

All JetBrains
Advisory
JetBrains TeamCity: code injection
High8.8Jul 23
JetBrains TeamCity: code execution
Critical9.1Jul 23
JetBrains PyCharm: code execution
High8.6Jul 23
JetBrains IntelliJ IDEA: missing authorization
High8.6Jul 23
JetBrains IntelliJ IDEA: code injection
High8.1Jul 23
JetBrains WebStorm: code execution
High8.4Jul 23

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.