惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

V
V2EX
博客园 - 叶小钗
WordPress大学
WordPress大学
N
Netflix TechBlog - Medium
M
MIT News - Artificial intelligence
美团技术团队
aimingoo的专栏
aimingoo的专栏
博客园_首页
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Microsoft Security Blog
Microsoft Security Blog
Last Week in AI
Last Week in AI
The GitHub Blog
The GitHub Blog
小众软件
小众软件
T
Tailwind CSS Blog
Martin Fowler
Martin Fowler
B
Blog RSS Feed
月光博客
月光博客
量子位
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Hugging Face - Blog
Hugging Face - Blog
IT之家
IT之家
Y
Y Combinator Blog
B
Blog
MyScale Blog
MyScale Blog

FreeBuf网络安全行业门户

四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南 FreeBuf早报 | 黑客可租用VectraRAT远控工具;虚假AI交易Agent网站投放窃密木马 - FreeBuf网络安全行业门户 新手勇闯网络安全 | Linux 安全基础(四) - FreeBuf网络安全行业门户 SGLang 的漏洞报告压了 74 天没等来补丁:四周四个洞,自托管 LLM 栈的安全债到期了(CVE-2026-86793) 一封邮件拿 root:Cisco 邮件网关的 9.8 分零日 CVE-2026-76461 只给 3 天修复期 变电站监控系统(SCADA)等保测评:现场最容易被忽略的 7 个坑 - FreeBuf网络安全行业门户 Google推出Agent异常检测系统,可检测工具误用、执行循环与越界行为 - FreeBuf网络安全行业门户 Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTONE 与 DARKLANTERN 拆解 - FreeBuf网络安全行业门户
恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开...
关 注 0 文章数 0 关注者 · 2026-09-18 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

VS Code存在一处高危安全漏洞:开发者在恶意项目文件夹内执行一次Click,攻击者就可以获得其工作站的持久访问权限。 该攻击滥用VS Code源码编辑器中支持Click触发的链接,绕过工作区信任(Workspace Trust)机制的防护。工作区信任功能的设计初衷,是在用户打开来源不明的代码时提供安全保护。当文件夹被标记为不可信时,VS Code会进入受限模式。

按照设计逻辑,受限模式会拦截各类高风险操作,包括运行任务、启动调试器、执行终端命令等。其核心原则非常明确:用户仅打开未知代码仓库的行为,不应当执行攻击者可控的代码。 但Remedio的研究人员发现一条攻击路径:恶意项目可通过构造的command:协议链接,触发VS Code的内部命令。 VS Code会自动识别README、代码注释、Markdown文档等文件中的URL,用户通常可通过Ctrl+click打开这类链接。正常情况下,开发者默认这类链接只会跳转至网站或文档页面。 但VS Code还支持特殊的command:协议URL。这类链接不会唤起浏览器,而是可以直接调用编辑器内部命令并传入参数。VS Code内置了数百个命令,用户安装的扩展也可添加更多自定义命令。

攻击者构造command链接触发安装命令,One Click就可以植入恶意扩展

其中风险最高的是workbench.extensions.installExtension命令。根据VS Code官方命令参考文档,该命令可通过扩展标识符或VSIX扩展包URI,直接安装对应扩展。 The Workspace Trust prompt , the one question the whole feature rests on (source : remedio ) 工作区信任提示,这是整个安全功能的核心校验环节(来源:Remedio)

攻击者可将这类命令链接隐藏在“安装项目依赖”“初始化项目配置”等看似无害的文本背后。如果受害者在源码文件中对链接执行Ctrl+click操作,编辑器就会收到指令,安装攻击者预先存放在项目文件夹内的恶意VSIX包。 VS Code扩展并非普通配置文件,它能够以当前登录用户的权限运行JavaScript或TypeScript代码。这意味着恶意扩展可访问本地文件、源代码、SSH密钥、云凭证、浏览器可读取的令牌以及各类开发工具。 这种威胁的影响并不局限于初始的那次Click。扩展一旦安装完成,就会驻留在系统中,在后续每次VS Code启动时自动激活。 即便受害者关闭恶意项目、重启电脑,之后打开可信代码仓库,攻击者植入的扩展仍会在后台静默加载运行。 Result: calc.exe launched and a marker file written, while the workspace is still Restricted  (source : remedio )
攻击效果:工作区仍处于受限模式时,calc.exe已被启动,同时攻击者写入了标记文件(来源:Remedio)

这一漏洞对开发者工作站的威胁尤其严重。开发者通常持有私有代码仓库、CI/CD系统、签名基础设施、云账号以及生产环境密钥的访问权限。单台开发者设备失陷,就可能成为大规模软件供应链事件的突破口。

漏洞绕过工作区信任校验机制,开发者需谨慎处理陌生链接

微软在工作区信任功能的官方文档中说明,用户在受限模式下安装扩展时,系统会弹出提示,询问用户是否信任当前工作区,或确认是否安装扩展。不支持工作区信任机制的扩展,安装后会被限制功能,或直接被禁用。 但Remedio研究团队指出,问题在于攻击者构造的本地VSIX扩展,可主动声明自身支持不可信工作区。如果VS Code未显示明确的安全警告就直接认可该声明,攻击者就能在工作区保持不可信状态的前提下,完成恶意扩展的安装。 这一漏洞暴露的核心问题是,安全边界必须在所有场景下统一生效。如果原始源码编辑器中仍可执行同类危险命令链接,那么仅在Markdown渲染预览界面拦截这类链接远远不够。 The attacker's extension now sits in the Installed list, looking ordinary (source : remedio ) 攻击者植入的恶意扩展会出现在已安装扩展列表中,外观与正常扩展无异(来源:Remedio)

开发者应避免对陌生仓库内的链接执行Click操作,尤其是那些声称可安装依赖、配置环境、启动项目初始化流程的链接。用户应保持工作区信任功能处于开启状态,定期检查已安装的扩展列表。 一个实用的缓解措施是,通过以下用户设置关闭编辑器中支持Click触发的链接功能:

"editor.links": false

该设置会阻止VS Code在源码编辑器中自动识别并直接打开链接,切断本次披露的攻击手法所利用的Click路径。根据VS Code默认配置文档的说明,该选项的作用正是控制编辑器是否识别链接,并将其设为可通过Click触发的状态。 企业也应通过集中策略管控扩展安装权限,仅允许安装经过审批的发布者及扩展。在微软全面修复所有编辑器界面的命令链接处理逻辑之前,开发者应将不可信代码仓库中的所有链接视为潜在恶意内容,谨慎对待。

参考来源:

One Click in a Malicious VS Code Project Can Give Attackers Persistent Access to Your PC

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)