Μια νέα προειδοποίηση από τον χώρο της κυβερνοασφάλειας φέρνει στο προσκήνιο κρίσιμες ευπάθειες που επηρεάζουν ορισμένες από τις πιο δημοφιλείς επεκτάσεις του Visual Studio Code (VSCode). Οι συγκεκριμένες επεκτάσεις έχουν ξεπεράσει συνολικά τις 128 εκατομμύρια λήψεις, γεγονός που καθιστά το ζήτημα ιδιαίτερα ανησυχητικό για την παγκόσμια κοινότητα developers.

Σύμφωνα με ερευνητές, τα κενά ασφαλείας θα μπορούσαν να αξιοποιηθούν από επιτιθέμενους για κλοπή τοπικών αρχείων, απομακρυσμένη εκτέλεση κώδικα και πιθανή κατάληψη συστημάτων.
Ποιες επεκτάσεις επηρεάζονται
Τα προβλήματα εντοπίζονται σε γνωστά πρόσθετα του VSCode όπως:
- Code Runner (CVE-2025-65715)
- Markdown Preview Enhanced (CVE-2025-65716 και CVE-2025-65717)
- Microsoft Live Preview (χωρίς επίσημο αναγνωριστικό CVE)
Δείτε επίσης: Τι αποκάλυψαν 5 εκατ. εφαρμογές για τα μυστικά στο JavaScript
Οι ευπάθειες αυτές εντοπίστηκαν από την εταιρεία ασφάλειας εφαρμογών Ox Security, η οποία προσπαθεί να τις γνωστοποιήσει στους συντηρητές των επεκτάσεων από τον Ιούνιο του 2025. Ωστόσο, όπως αναφέρουν οι ίδιοι οι ερευνητές, δεν υπήρξε καμία ανταπόκριση από τους maintainers, αυξάνοντας την ανησυχία για την έκθεση των χρηστών.
Γιατί οι επεκτάσεις VSCode αποτελούν στόχο
Οι επεκτάσεις του Visual Studio Code αποτελούν βασικό κομμάτι του περιβάλλοντος IDE της Microsoft. Προσθέτουν λειτουργίες όπως υποστήριξη γλωσσών, debugging εργαλεία, themes και αυτοματισμούς που διευκολύνουν την καθημερινή εργασία των προγραμματιστών.
Το πρόβλημα είναι ότι οι επεκτάσεις εκτελούνται με σημαντικά δικαιώματα πρόσβασης στο τοπικό περιβάλλον: μπορούν να αλληλεπιδρούν με αρχεία, τερματικά, ακόμα και δικτυακούς πόρους. Έτσι, μια ευπάθεια σε μια δημοφιλή επέκταση μπορεί να μετατραπεί σε «πύλη εισόδου» για έναν εισβολέα.
Απομακρυσμένη εκτέλεση κώδικα και κλοπή δεδομένων
Η Ox Security προειδοποιεί ότι η χρήση ευάλωτων επεκτάσεων μπορεί να οδηγήσει σε πλευρική μετακίνηση μέσα σε εταιρικά δίκτυα, κλοπή δεδομένων και πλήρη κατάληψη συστημάτων ανάπτυξης.
Ένα χαρακτηριστικό παράδειγμα είναι η κρίσιμη ευπάθεια CVE-2025-65717, η οποία επηρεάζει το Live Server, μια επέκταση με πάνω από 72 εκατομμύρια λήψεις. Μέσω αυτής, ένας επιτιθέμενος μπορεί να κλέψει τοπικά αρχεία απλώς κατευθύνοντας τον στόχο σε μια κακόβουλη ιστοσελίδα.

Αντίστοιχα, η ευπάθεια CVE-2025-65715 στο Code Runner (37 εκατομμύρια λήψεις) επιτρέπει απομακρυσμένη εκτέλεση κώδικα μέσω τροποποίησης του configuration αρχείου της επέκτασης. Ένας attacker θα μπορούσε να εξαπατήσει τον χρήστη ώστε να επικολλήσει κακόβουλες ρυθμίσεις στο settings.json, ενεργοποιώντας επικίνδυνες εντολές.
Δείτε επίσης: Keenadu: Νέο backdoor εντοπίστηκε σε firmware Android
Markdown αρχεία ως όχημα επίθεσης
Με βαθμολογία σοβαρότητας 8,8, το CVE-2025-65716 αφορά την επέκταση Markdown Preview Enhanced, η οποία έχει περισσότερες από 8,5 εκατομμύρια λήψεις. Η ευπάθεια επιτρέπει την εκτέλεση JavaScript μέσα από ειδικά διαμορφωμένα Markdown αρχεία, μετατρέποντας ένα φαινομενικά ακίνδυνο document σε εργαλείο επίθεσης.
Επιπλέον, στο Microsoft Live Preview εντοπίστηκε one-click XSS ευπάθεια σε εκδόσεις πριν την 0.4.16, επιτρέποντας πρόσβαση σε ευαίσθητα αρχεία του υπολογιστή. Η επέκταση ξεπερνά τα 11 εκατομμύρια downloads.
Επηρεάζονται και τα Cursor και Windsurf IDE
Ιδιαίτερο ενδιαφέρον έχει το γεγονός ότι τα προβλήματα δεν περιορίζονται αποκλειστικά στο VSCode. Οι ίδιες επεκτάσεις χρησιμοποιούνται και σε εναλλακτικά AI-powered IDE όπως το Cursor και το Windsurf, τα οποία βασίζονται στη συμβατότητα με το οικοσύστημα του VSCode.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Οι Password Managers ευάλωτοι σε παραβίαση από κακόβουλο διακομιστή
Αυτό σημαίνει ότι ο κίνδυνος επεκτείνεται σε ακόμα μεγαλύτερο αριθμό προγραμματιστών, ειδικά όσων αξιοποιούν εργαλεία τεχνητής νοημοσύνης για ανάπτυξη κώδικα.

Τι πρέπει να κάνουν οι προγραμματιστές τώρα
Οι ειδικοί συνιστούν άμεσα μέτρα προστασίας, όπως:
- Αποφυγή εκτέλεσης localhost servers χωρίς λόγο
- Μη άνοιγμα μη αξιόπιστων HTML ή Markdown αρχείων
- Προσοχή σε snippets ρυθμίσεων που επικολλούνται στο settings.json
- Αφαίρεση περιττών επεκτάσεων
- Εγκατάσταση μόνο από αξιόπιστους εκδότες
- Παρακολούθηση για ύποπτες αλλαγές στις ρυθμίσεις του IDE
Σε μια εποχή όπου τα IDE αποτελούν κεντρικό σημείο ανάπτυξης αλλά και στόχο επιθέσεων, η ασφάλεια των επεκτάσεων δεν είναι απλώς λεπτομέρεια, αλλά κρίσιμος παράγοντας προστασίας δεδομένων και υποδομών.
Πηγή: www.bleepingcomputer.com
