ΑρχικήSecurityΕυπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη

Ευπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη

Μια ευπάθεια command injection στην επέκταση Spring CLI για το VS Code δημιουργεί κίνδυνο ασφάλειας για προγραμματιστές που εξακολουθούν να χρησιμοποιούν το παρωχημένο εργαλείο.

Δείτε επίσης: Το νέο VVS Stealer στοχεύει λογαριασμούς Discord μέσω Python

Spring ευπάθεια

Η ευπάθεiα, με κωδικό όνομα CVE-2026-22718, επιτρέπει σε επιτιθέμενους να εκτελούν αυθαίρετες εντολές σε επηρεαζόμενα συστήματα, με αποτέλεσμα αντίκτυπο μεσαίας σοβαρότητας.

Η ευπάθεια αφορά την έκδοση 0.9.0 και παλαιότερες της επέκτασης Sprίng CLI για VS Code. Παρότι το εργαλείο έφτασε στο τέλος του κύκλου ζωής του στις 14 Μαΐου 2025, η ομάδα του Spring δημοσιοποίησε το CVE προκειμένου να διασφαλίσει την έγκαιρη και σωστή ενημέρωση των χρηστών που ενδέχεται να έχουν ακόμη εγκατεστημένη την επέκταση.

Το σφάλμα command injection εκμεταλλεύεται τοπικά και απαιτεί αλληλεπίδραση από τον χρήστη για να ενεργοποιηθεί. Ένας επιτιθέμενος με τοπική πρόσβαση μπορεί να αλλοιώσει τον τρόπο διαχείρισης των εισόδων της επέκτασης, εισάγοντας κακόβουλες εντολές και αποκτώντας τελικά δυνατότητα εκτέλεσης κώδικα στο σύστημα του προγραμματιστή.

Δείτε ακόμα: Νέο κύμα GlassWorm malware στοχεύει υπολογιστές Mac

Ευπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη

Η ευπάθεια έλαβε βαθμολογία CVSS 6.3 (Μεσαία), γεγονός που αντικατοπτρίζει το τοπικό διάνυσμα επίθεσης και την απαίτηση αλληλεπίδρασης χρήστη. Παρ’ όλα αυτά, ο δυνητικός αντίκτυπος παραμένει σημαντικός, καθώς η επιτυχής εκμετάλλευση μπορεί να επιτρέψει την ανάγνωση ευαίσθητων αρχείων, την τροποποίηση ρυθμίσεων συστήματος και την παραβίαση περιβαλλόντων ανάπτυξης που περιέχουν πηγαίο κώδικα και διαπιστευτήρια.

Όλες οι εκδόσεις της επέκτασης Sprίng CLI για VS Code έως και την 0.9.0 παραμένουν ευάλωτες. Δεδομένου ότι η επέκταση έφτασε επίσημα στο τέλος του κύκλου ζωής της (EOL) τον Μάιο του 2025, δεν έχουν κυκλοφορήσει ούτε πρόκειται να διατεθούν διορθώσεις ασφαλείας. Οργανισμοί και μεμονωμένοι προγραμματιστές που έχουν εγκατεστημένη την επέκταση Spring CLI για VS Code θα πρέπει να δώσουν άμεση προτεραιότητα στην αφαίρεσή της. Η δημοσιοποίηση της ευπάθειας αναδεικνύει τη σημασία της απόσυρσης παρωχημένων εργαλείων ανάπτυξης.

Δείτε επίσης: OAuth device code phishing: Νέα τεχνική για παραβίαση Microsoft 365 accounts

Ευπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη

Η ομάδα του Spring συνιστά την άμεση απομάκρυνση της επέκτασης από τα περιβάλλοντα ανάπτυξης. Οι χρήστες μπορούν να την απεγκαταστήσουν μέσω του marketplace επεκτάσεων του VS Code ή να διαγράψουν χειροκίνητα τον φάκελο της επέκτασης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS