Podatność w Microsoft Visual Studio Code polega na braku właściwej autoryzacji, co pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.6 oraz zakres oddziaływania obejmujący poufność, integralność i dostępność czynią tę podatność krytyczną.
▸ Pokaż oryginał (EN)
Missing authorization in Visual Studio Code allows an unauthorized attacker to elevate privileges over a network.
Podatność wynika z braku mechanizmów autoryzacji (CWE-306) w połączeniu z potencjalnym użyciem zakodowanych na stałe poświadczeń (CWE-798) oraz pominięciem sprawdzania uprawnień (CWE-862). Atakujący zdalny, bez konieczności posiadania konta ani uprawnień, może wywołać funkcje lub zasoby aplikacji, do których nie powinien mieć dostępu. Wektor sieciowy (AV:N) i brak wymagań co do uprawnień (PR:N) wskazują, że atak może być przeprowadzony zdalnie przez sieć z minimalnym zaangażowaniem użytkownika (UI:R). Zmieniony zakres (S:C) sugeruje, że skutki mogą wykraczać poza sam komponent podatny na atak.
Atakujący może uzyskać eskalację uprawnień, co w konsekwencji prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu lub danych przetwarzanych przez Visual Studio Code.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47281
Microsoft Visual Studio Code — wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47281)
Podatność opublikowana 2026-06-09. Trzy powiązane CWE (CWE-306, CWE-798, CWE-862) wskazują na złożoną lukę w mechanizmach kontroli dostępu. Interakcja użytkownika (UI:R) jest wymagana do przeprowadzenia ataku, co nieznacznie ogranicza powierzchnię ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMicrosoft Visual Studio Code
APPMicrosoft1.0.0 – 1.123.1 (bez)
Powiązane podatności
Missing authorization in Visual Studio Code allows an unauthorized attacker to execute code over a network.
No cwe for this issue in Visual Studio Code CoPilot Chat Extension allows an unauthorized attacker to bypass a...
Authorization bypass through user-controlled key in Visual Studio Code allows an unauthorized attacker to bypa...
Inclusion of functionality from untrusted control sphere in Visual Studio Code - Python extension allows an un...
Incorrect authorization in Visual Studio Code allows an unauthorized attacker to bypass a security feature loc...