Критические уязвимости в популярных расширениях VS Code угрожают миллионам разработчиков

Исследователи из компании по кибербезопасности OX Security, Моше Симан Тов Бустан и Нир Цадок, выявили серьезные недостатки в экосистеме Microsoft Visual Studio Code (VS Code). В отчете, переданном изданию The Hacker News, сообщается о критических уязвимостях в четырех расширениях, совокупная база установок которых превышает 125 миллионов. Выявленные бреши открывают возможности для кражи локальных файлов, удаленного выполнения кода (RCE) и горизонтального перемещения внутри сети с целью компрометации целых организаций.
Критические уязвимости в популярных расширениях VS Code угрожают миллионам разработчиков
Изображение носит иллюстративный характер

Наибольшую угрозу представляют плохо написанные или обладающие избыточными правами расширения, которые становятся непосредственной угрозой для безопасности. Эксперты подчеркивают легкость, с которой может быть осуществлен взлом: «Может потребоваться всего один клик или один загруженный репозиторий, чтобы скомпрометировать всё». Хакеру достаточно одной уязвимости для начала атаки на корпоративную инфраструктуру.

Расширение Live Server оказалось уязвимым для эксфильтрации локальных файлов. Механизм атаки заключается в том, чтобы заставить разработчика посетить вредоносный веб-сайт во время работы расширения. Внедренный на страницу JavaScript сканирует локальный сервер разработки HTTP на адресе localhost:5500, извлекает данные и передает их на домен злоумышленника. На текущий момент статус этой уязвимости — не исправлено.

В расширении Markdown Preview Enhanced была обнаружена уязвимость с идентификатором CVE-2025-65716 и высокой оценкой серьезности CVSS 8.8. Загрузка специально подготовленного файла разметки (ur.md) инициирует выполнение произвольного кода JavaScript, перечисление локальных портов и утечку данных на сторонний сервер. Для этой проблемы патч безопасности также пока отсутствует.

Инструмент Code Runner содержит уязвимость CVE-2025-65715 с оценкой CVSS 7.8. Вектор атаки здесь опирается на социальную инженерию или фишинг: злоумышленнику необходимо убедить пользователя изменить файл конфигурации «settings.json». Успешная манипуляция приводит к выполнению произвольного кода. Данная уязвимость на сегодняшний день остается неисправленной.

Четвертое расширение, Microsoft Live Preview, также позволяло осуществлять перечисление и кражу конфиденциальных файлов через вредоносные JavaScript-запросы, нацеленные на локальный хост. В отличие от остальных, эта проблема была устранена. Microsoft выпустила «тихое» исправление в версии 0.4.16 в сентябре 2025 года, и пользователям следует проверить актуальность установленной версии.

Для защиты среды разработки специалисты рекомендуют соблюдать строгие меры предосторожности. Необходимо избегать применения ненадежных конфигураций и регулярно обновлять все используемые расширения. Важно отключить или удалить все несущественные для работы инструменты, чтобы сократить поверхность атаки.

Дополнительные меры безопасности включают укрепление локальной сети с помощью брандмауэра для жесткого ограничения входящих и исходящих соединений. Также разработчикам следует выключать сервисы, работающие на localhost, в моменты, когда они не используются активно, чтобы предотвратить несанкционированный доступ извне.


Новое на сайте

19819Темнота быстрее света, толстеющие медведи и боль омаров 19818Китайские фотографы, придумавшие визуальный образ Индонезии 19817В Луксоре нашли стелу с римским императором в образе фараона 19816Экипаж Artemis II о моменте, когда земля исчезла за луной 19815Почему Луна выглядит по-разному в разных точках Земли? 19814Adobe экстренно закрыла опасную дыру в Acrobat Reader, которую хакеры использовали с... 19813Метеорный поток, рождённый из умирающего астероида 19812Когда робот пишет за тебя прощальную смс 19811Что общего у лунной миссии, толстого попугая, загадочной плащаницы и лекарства от диабета? 19810Какие снимки Artemis II уже стали иконами лунной программы? 19809Кто на самом деле хочет сладкого — вы или ваши бактерии? 19808Как рекламные данные 500 миллионов телефонов оказались в руках спецслужб? 19807Экипаж Artemis II вернулся на землю после десяти дней в космосе 19806Зелёная и коричневая луна: почему геологи Artemis II уже не могут усидеть на месте 19805Эксперты уверены в теплозащитном щите Artemis II, несмотря на проблемы предшественника
Ссылка