Microsoft исправила 15 уязвимостей в своих инструментах для разработчиков. Проблемы затронули Visual Studio Code, платформы .NET и ASP.NET Core, расширение GitHub Copilot, приложение Microsoft Authenticator и игровой сервис Xbox Gaming Services. Наиболее опасной оказалась уязвимость в Visual Studio Code, связанная с обходом механизма доверия к рабочей области. Она получила 9,6 балла по шкале CVSS, что делает её самой серьёзной в этом наборе исправлений.
Детали уязвимостей
Уязвимость с идентификатором CVE-2026-81376 позволяет обойти ограничения Workspace Trust. Workspace Trust - это функция Visual Studio Code, которая разделяет рабочие области на доверенные и недоверенные. Для недоверенных папок редактор блокирует выполнение кода и ограничивает доступ к некоторым функциям, пока пользователь явно не разрешит доверять проекту. Из-за обнаруженной проблемы содержимое специально подготовленной рабочей области может выполнять команды без запроса подтверждения. В результате злоумышленник, убедивший жертву открыть вредоносный проект, получает возможность читать локальные файлы или запускать произвольный код с правами пользователя.
Для успешной атаки необходимо, чтобы пользователь импортировал и обработал поддельный файл с исходным кодом. Такой сценарий типичен для социальной инженерии: разработчику могут прислать архив с "готовым модулем" или попросить открыть репозиторий, содержащий вредоносную рабочую область. Поскольку Visual Studio Code широко используется в профессиональной среде, последствия могут выходить за пределы одной машины. Компрометация рабочей станции разработчика иногда ведёт к утечке исходного кода, ключей доступа и дальнейшему продвижению по внутренней инфраструктуре компании.
Вместе с этим были закрыты и другие уязвимости в Visual Studio Code. Они позволяют обходить защитные механизмы редактора, получать доступ к чувствительным данным и изменять содержимое файлов. Их оценки по шкале CVSS лежат в диапазоне от 6,5 до 8,8 балла. Часть из них связана с обработкой недостаточно проверенных входных данных, другая - с ошибками проверки происхождения запросов. Например, одна из проблем позволяла использовать подмену содержимого, что создаёт риск несанкционированного изменения кодовой базы.
Расширение GitHub Copilot для Visual Studio Code также получило исправления. В нём обнаружены две уязвимости, ведущие к доступу к чувствительным данным, с оценками 5,3 и 6,5 балла. Учитывая, что Copilot анализирует большой объём кода и часто работает с приватными репозиториями, такие проблемы могут привести к утечке информации через неосторожные действия пользователя. Впрочем, для эксплуатации этих уязвимостей, как и в предыдущем случае, требуется участие человека.
Отдельные исправления выпущены для платформ .NET и ASP.NET Core. В .NET закрыта уязвимость, позволяющая получить доступ к чувствительным данным, её оценка - 6,5 балла. В ASP.NET Core устранены две проблемы, приводящие к отказу в обслуживании. Одна из них получила 7,5 балла, другая - 5,9. Отказ в обслуживании означает, что злоумышленник может нарушить работу веб-приложения, отправив ему специально составленные запросы. Для публичных интернет-сервисов это нередко оборачивается простоем и финансовыми потерями.
В приложении Microsoft Authenticator исправлена уязвимость, связанная с получением повышенных привилегий, с оценкой 8,6 балла. Authenticator используется для двухфакторной аутентификации, поэтому компрометация такого приложения особенно опасна: злоумышленник может перехватить контроль над учётными записями пользователя. Сервис Xbox Gaming Services тоже содержал уязвимость с повышением привилегий, её оценка - 7,8 балла. Она способна дать атакующему расширенные права в системе, что особенно критично для игровых ПК, где сервис работает с высокими привилегиями.
Всего в перечисленных продуктах были устранены проблемы, относящиеся к таким категориям, как обход ограничений пути к файлам, внедрение команд, конфликт интерпретации HTTP-запросов, неправильная проверка происхождения, чрезмерное сжатие данных и другие. Такое разнообразие показывает, что уязвимости в инструментах разработчика не ограничиваются одним типом ошибок. Атакующие могут комбинировать их с приёмами социальной инженерии, чтобы получить доступ к коду и данным компаний.
Microsoft уже предоставила обновления для всех затронутых продуктов. Пользователям рекомендуется установить их через встроенные механизмы обновления Visual Studio Code и .NET или через портал безопасности Microsoft. На странице с описанием проблем можно найти информацию о каждом CVE и временных мерах, если немедленное обновление невозможно. Для Visual Studio Code также следует проверить, что расширения, включая GitHub Copilot, обновлены до последних версий.
Регулярное обновление средств разработки остаётся одной из самых простых, но часто игнорируемых мер защиты. Разработчики привыкли полагаться на свои инструменты и не всегда обращают внимание на выход новых версий, между тем именно такие программы имеют доступ к критическим данным. Уязвимости в редакторах кода и сопутствующих компонентах становятся всё более привлекательной целью, поскольку через них открывается путь к целым цепочкам поставки программного обеспечения. Своевременная установка исправлений - это не формальность, а необходимая часть работы с современными средами разработки.
Ссылки