ZDI-26-253: Microsoft Visual Studio Code mcp.json Command Injection Remote Code Execution Vulnerability
🔥 В Microsoft Visual Studio Code обнаружена критическая уязвимость command injection, которая позволяет выполнить произвольный код на машине разработчика. Проблема кроется в обработке файла mcp.json — злоумышленник может подготовить вредоносный проект и заставить жертву его открыть.
Zero Day Initiative присвоила уязвимости CVSS 7.8, что говорит о высокой степени риска. Особенно опасно то, что VS Code — один из самых популярных редакторов среди разработчиков, и многие открывают проекты из недоверенных источников без особых опасений. Атака требует взаимодействия с пользователем, но в реальности разработчики постоянно клонируют репозитории и открывают чужие проекты.
→ CVE-2026-21518
→ CVSS: 7.8 (High)
→ Вектор атаки: локальный файл mcp.json в проекте
Пока Microsoft не выпустила патч, рекомендую быть особенно осторожными с открытием проектов из неизвестных источников. Проверяйте содержимое папки .vscode и подозрительные конфигурационные файлы перед началом работы.
Источник: zerodayinitiative
#CVE202621518 #VisualStudioCode #CommandInjection #RCE
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.