Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
    Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
    27.08.2026
    Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
    Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
    27.08.2026
    Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
    Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
    26.08.2026
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    17.08.2026
    4 способи, як ваш WhatsApp можуть зламати
    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
    14.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Критичні вразливості в розширеннях VSCode загрожують розробникам
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Критичні вразливості в розширеннях VSCode загрожують розробникам

Критичні вразливості в розширеннях VSCode загрожують розробникам

Семенюк Валентин
19.02.2026
Поширити
3 хв. читання
Критичні вразливості в розширеннях VSCode загрожують розробникам

Дослідники виявили вразливості з високим та критичним рівнем небезпеки в популярних розширеннях Visual Studio Code, які сумарно завантажили понад 128 мільйонів разів. Ці проблеми безпеки дозволяють зловмисникам викрадати локальні файли та виконувати код віддалено на комп’ютерах розробників.

Зміст
  • Віддалене виконання коду через популярні розширення
  • XSS та доступ до конфіденційних даних
  • Рекомендації з безпеки для розробників

Уразливості впливають на розширення Code Runner (CVE-2025-65715), Markdown Preview Enhanced (CVE-2025-65716, CVE-2025-65717) та Microsoft Live Preview (ідентифікатор не присвоєно). Команда безпеки Ox Security намагалася повідомити про проблеми з червня 2025 року, але жоден з підтримувачів не відповів.

Віддалене виконання коду через популярні розширення

Розширення VSCode працюють зі значним доступом до локального середовища розробки, включно з файлами, терміналами та мережевими ресурсами. Ox Security опублікувала звіти про кожну вразливість і попередила, що використання уражених розширень може призвести до латерального руху в корпоративній мережі, витоку даних та захоплення систем.

Критична вразливість CVE-2025-65717 в розширенні Live Server (понад 72 мільйони завантажень у VSCode) дозволяє зловмисникам викрадати локальні файли, перенаправивши жертву на шкідливу веб-сторінку. Вразливість CVE-2025-65715 в Code Runner (37 мільйонів завантажень) дозволяє віддалене виконання коду через зміну конфігураційного файлу розширення. Це можна здійснити, змусивши ціль вставити шкідливий фрагмент конфігурації в глобальний файл settings.json.

XSS та доступ до конфіденційних даних

Вразливість CVE-2025-65716 з високим рівнем небезпеки 8.8 впливає на Markdown Preview Enhanced (8.5 мільйонів завантажень) і може використовуватися для виконання JavaScript через спеціально створений Markdown-файл. Дослідники також виявили one-click XSS вразливість у версіях Microsoft Live Preview до 0.4.16, яку можна експлуатувати для доступу до конфіденційних файлів на машині розробника. Це розширення має понад 11 мільйонів завантажень.

Вразливості також стосуються Cursor та Windsurf — AI-powered IDE, сумісних з VSCode. Звіт Ox Security підкреслює, що ризики від експлуатації цих проблем включають pivoting в мережі та крадіжку конфіденційних даних, таких як API-ключі та конфігураційні файли.

Рекомендації з безпеки для розробників

Розробникам радять уникати запуску localhost-серверів без необхідності, відкриття недовіреного HTML під час їх роботи та застосування недовірених конфігурацій або вставки фрагментів коду в settings.json. Також рекомендується видалити непотрібні розширення та встановлювати лише ті, що походять від надійних видавців.

Важливо моніторити несподівані зміни налаштувань та регулярно перевіряти встановлені розширення на предмет відомих вразливостей. Ці базові заходи безпеки можуть значно знизити ризики компрометації середовища розробки.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:вразливостірозробка ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Meta та інші tech-компанії забороняють OpenClaw через загрози безпеці Meta та інші tech-компанії забороняють OpenClaw через загрози безпеці
Наступна стаття Якщо ви побачили USB-накопичувач із таким логотипом — не підключайте його до комп'ютера Якщо ви побачили USB-накопичувач із таким логотипом — не підключайте його до комп’ютера

В тренді

Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
26.08.2026
Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці
Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці
26.08.2026
GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року
GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року
25.08.2026
Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
27.08.2026
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
24.08.2026

Рекомендуємо

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2
Новини

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026
Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки
Новини

Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки

31.07.2026
Microsoft усунула рекордні 206 вразливостей Windows — серед них три zero-day
Новини

Microsoft усунула рекордні 206 вразливостей Windows — серед них три zero-day

12.06.2026
Apple випустила iOS та macOS 26.4 з виправленням понад 80 вразливостей
Новини

Apple випустила iOS та macOS 26.4 з виправленням понад 80 вразливостей

25.03.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?