🔥 В Microsoft Visual Studio Code обнаружена критическая уязвимость command injection, которая позволяет выполнить произвольный код на машине разработчика. Проблема кроется в обработке файла mcp.json — злоумышленник может подготовить вредоносный проект и заставить жертву его открыть. Zero Day Initiative присвоила уязвимости CVSS 7.8, что говорит о высокой степени риска. Особенно опасно то, что VS Code — один из самых популярных редакторов среди разработчиков, и многие открывают проекты из недоверенных источников без особых опасений. Атака требует взаимодействия с пользователем, но в реальности разработчики постоянно клонируют репозитории и открывают чужие проекты. → CVE-2026-21518 → CVSS: 7.8 (High) → Вектор атаки: локальный файл mcp.json в проекте Пока Microsoft не выпустила патч, рекомендую быть особенно осторожными с открытием проектов из неизвестных источников. Проверяйте содержимое папки .vscode и подозрительные конфигурационные файлы перед началом работы. Источник: zerodayinitiative #CVE202621518 #VisualStudioCode #CommandInjection #RCE @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.