CRITICAL✓ PATCH🇬🇧 English

CVE-2026-47281

Brak autoryzacji w Visual Studio Code umożliwia privilege escalation

CVSS 9.6v3.1pub. 2026-06-09upd. 2026-07-09

Podatność w Microsoft Visual Studio Code polega na braku właściwej autoryzacji, co pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.6 oraz zakres oddziaływania obejmujący poufność, integralność i dostępność czynią tę podatność krytyczną.

Pokaż oryginał (EN)

Missing authorization in Visual Studio Code allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmów autoryzacji (CWE-306) w połączeniu z potencjalnym użyciem zakodowanych na stałe poświadczeń (CWE-798) oraz pominięciem sprawdzania uprawnień (CWE-862). Atakujący zdalny, bez konieczności posiadania konta ani uprawnień, może wywołać funkcje lub zasoby aplikacji, do których nie powinien mieć dostępu. Wektor sieciowy (AV:N) i brak wymagań co do uprawnień (PR:N) wskazują, że atak może być przeprowadzony zdalnie przez sieć z minimalnym zaangażowaniem użytkownika (UI:R). Zmieniony zakres (S:C) sugeruje, że skutki mogą wykraczać poza sam komponent podatny na atak.

Skutki

Atakujący może uzyskać eskalację uprawnień, co w konsekwencji prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu lub danych przetwarzanych przez Visual Studio Code.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47281

Kogo dotyczy

Microsoft Visual Studio Code — wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47281)

Uwagi

Podatność opublikowana 2026-06-09. Trzy powiązane CWE (CWE-306, CWE-798, CWE-862) wskazują na złożoną lukę w mechanizmach kontroli dostępu. Interakcja użytkownika (UI:R) jest wymagana do przeprowadzenia ataku, co nieznacznie ogranicza powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Microsoft Visual Studio Code

    APP
    Microsoft
    1.0.0 – 1.123.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-59113HIGH8.8ten sam produkt

Missing authorization in Visual Studio Code allows an unauthorized attacker to execute code over a network.

CVE-2026-65675HIGH7.1ten sam produkt

No cwe for this issue in Visual Studio Code CoPilot Chat Extension allows an unauthorized attacker to bypass a...

CVE-2026-58650HIGH7.8ten sam produkt

Authorization bypass through user-controlled key in Visual Studio Code allows an unauthorized attacker to bypa...

CVE-2026-54981HIGH7.8ten sam produkt

Inclusion of functionality from untrusted control sphere in Visual Studio Code - Python extension allows an un...

CVE-2026-69278HIGH7.8ten sam produkt

Incorrect authorization in Visual Studio Code allows an unauthorized attacker to bypass a security feature loc...