Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
VSCode Copilot Chat 中的 RCE
hacktron.ai
| 漏洞 |
#rce
|
#prompt-injection
|
#vscode
|
#copilot
|
#agent-mode
|
#codespace
摘要
Copilot 智能体模式存在提示注入风险:仓库维护者一旦点击「code with agent」,攻击者即可借恶意仓库内容实现远程代码执行。
发布时间
2026-05-13 00:00
收录时间
2026-09-20 03:18
原文 ↗
← 上一篇
当你的 VPN 把内网暴露给公网:PAN-OS JWT 算法混淆漏洞
下一篇 →
Hacktron Review 开放开源版
相关内容
博客
·
netspi.com
理解 LLM 集成工作流中的间接提示词注入攻击
间接提示词注入将恶意指令藏匿于 LLM 稍后读取的内容(邮件签名、PDF、网页等)中,无需用户交互即可触发。已有攻击通过 Microsoft 365 Copilot 窃取数据,企业需以纵深防御、输入净化与 AI 行为监控应对。
漏洞
·
hacktron.ai
CVE-2021-43908:VSCode 受限模式下的远程代码执行
研究者串联来源泄露、CSP 绕过与 webview 消息处理缺陷,在启用 Restricted Mode 的 VSCode 中实现远程代码执行(CVE-2021-43908)。
漏洞
·
bishopfox.com
附赠万能钥匙:检测 SolarWinds ARM CVE-2026-28326
CVE-2026-28326 是 SolarWinds ARM 中的未认证远程代码执行漏洞,TCP 55555 端口上的硬编码共享密钥可直接导致 SYSTEM 级代码执行,请尽快修补。
漏洞
·
blog.trailofbits.com
逃逸配置不当的 VSCode 扩展
Trail of Bits 两部曲系列第一篇:披露微软 SARIF Viewer 与 Live Preview 两个 VSCode 扩展中的三个漏洞(HTML/JS 注入与路径遍历),可导致本地文件被窃取甚至 SSH 密钥泄露,并包含获 7,500 美元赏金的 CVE-2022-41042 缓解绕过。
高危
·
漏洞
·
github.com
WordPress 核心未授权路径穿越导致 LFI 与 RCE 的 PoC(CVE-2026-87902)
虽然升级为完整 RCE 依赖 PEAR 等环境条件,但未授权本地文件包含原语存在于 WordPress Core 核心代码中,波及 4.7.0 至 7.1.1 的所有历史版本,属于高风险核心级漏洞。
漏洞
·
idnsec.com
[CVE-2026-93485] Comment2XSS:WordPress 核心中的零点击预认证 XSS,可潜在升级为 RCE
CVE-2026-93485 是 WordPress 核心 wpautop() 渲染逻辑中的未认证存储型 XSS:攻击者提交构造评论后,在块主题渲染时页面加载即触发零点击 XSS,并可借管理员会话上传插件升级为 RCE。该漏洞已在 WordPress 7.1.1 修复并回溯支持至 4.7.36 分支。
返回