Apa yang terjadi
CVE-2026-75060, dipublikasikan 2026-08-17 oleh JetBrains, memperbaiki kerentanan autentikasi yang hilang di tooling Jupyter/MCP PyCharm yang memungkinkan eksekusi kode tanpa autentikasi — lapisan MCP yang menghubungkan tooling AI/agen IDE ke kernel Jupyter tidak memberlakukan autentikasi pada invokasi alat.
Mengapa penting
PyCharm adalah salah satu IDE Python yang paling banyak digunakan, dan integrasi Jupyter berbasis MCP digunakan oleh fitur asisten coding AI; eksekusi kode tanpa autentikasi melalui permukaan ini secara langsung membahayakan workstation pengembang yang menjalankan beban kerja sains data dan ML.
Vektor serangan
Autentikasi yang hilang untuk fungsi kritis (CWE-306) dalam integrasi alat Jupyter MCP PyCharm memungkinkan penyerang lokal/jaringan untuk memanggil alat Jupyter MCP tanpa autentikasi, menghasilkan eksekusi kode arbitrer dalam konteks pengguna IDE (CVSS v3.1 8.4 Tinggi, CVSS v4 9.3 Kritis, tidak ada hak istimewa atau interaksi pengguna yang diperlukan).
Sistem yang terdampak
JetBrains PyCharm sebelum 2026.2.1
Mitigasi
Tingkatkan PyCharm ke 2026.2.1 atau lebih baru sesuai penyataan keamanan JetBrains.