Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-12856— Vscode-java: vscode: command injection vulnerability in the javadoc hover provider of the vscode-java extension

Quick assessment

Affected
Red Hat Red Hat OpenShift Dev Spaces 3.29
Exploitation
Public or AI PoC available; prioritize validation
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Red Hat Language support for Java ™ for Visual Studio Code是美国Red Hat公司的一款Java语言支持扩展。 Red Hat Language support for Java ™ for Visual Studio Code存在命令注入漏洞,该漏洞源于vscode-java扩展错误信任JavaDoc悬停中的所有Markdown内容,允许恶意Java文件包含隐藏命令,如果用户点击JavaDoc悬停弹出窗口中的特制链接,攻击者可以执行任意VS Co

CVSS 8.8 · High EPSS 0.55% · P44

Affected Version Matrix 1

VendorProduct Version RangeStatus
Red Hat Red Hat OpenShift Dev Spaces 3.29 1782989367< * unaffected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-12856

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Vscode-java: vscode: command injection vulnerability in the javadoc hover provider of the vscode-java extension
Source: CVE Program / CVE List V5
Vulnerability Description
A flaw was found in the vscode-java extension, which provides Java language support for Visual Studio Code. The extension incorrectly trusts all Markdown content in JavaDoc hovers, allowing a malicious Java file to include hidden commands. If a user clicks a specially crafted link within a JavaDoc hover popup, an attacker can execute arbitrary VS Code commands, which can lead to full system compromise in trusted workspaces.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Source: CVE Program / CVE List V5
Vulnerability Type
参数注入或修改
Source: CVE Program / CVE List V5
Vulnerability Title
Red Hat Language support for Java ™ for Visual Studio Code 命令注入漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Red Hat Language support for Java ™ for Visual Studio Code是美国Red Hat公司的一款Java语言支持扩展。 Red Hat Language support for Java ™ for Visual Studio Code存在命令注入漏洞,该漏洞源于vscode-java扩展错误信任JavaDoc悬停中的所有Markdown内容,允许恶意Java文件包含隐藏命令,如果用户点击JavaDoc悬停弹出窗口中的特制链接,攻击者可以执行任意VS Co
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Red Hat Red Hat OpenShift Dev Spaces 3.29 1782989367 ~ * cpe:/a:redhat:openshift_devspaces:3.29::el9

II. Public POCs for CVE-2026-12856

# POC Description Source Link Shenlong Link
AI-Generated POC Premium
Qwen3.6-35B-A3B · 8154 chars
Pro+ exclusive includes:
Vulnerability reproduction recording (real sandbox build + trigger, exclusive)
In-depth vulnerability mechanism
Trigger conditions & impact
Full executable POC code
Exploit chain & mitigation
POC zip download
100+ AI POC generations per month

III. Intelligence Information for CVE-2026-12856

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-12856 (4)

Same Patch Batch · Red Hat · 2026-06-29 · 7 CVEs total

CVE-2026-12912 7.3 HIGH Libtiff: libtiff: heap-based buffer overflow via crafted pixarlog-compressed tiff image
CVE-2026-13601 7.1 HIGH Yelp: yelp-xsl: overly permissive content security policy in yelp allows host file disclos
CVE-2026-13595 6.8 MEDIUM Util-linux: util-linux: heap use-after-free in libblkid nested partition probing
CVE-2026-13757 6.2 MEDIUM P11-kit: stack exhaustion via unbounded recursion in rpc attribute parsing
CVE-2026-57965 5.1 MEDIUM Spice-vdagent: integer overflow in udscs_write() leading to heap buffer overflow
CVE-2026-57966 4.4 MEDIUM Spice-vdagent: path traversal in file transfer via unsanitized filename

IV. Related Vulnerabilities

V. Comments for CVE-2026-12856

No comments yet


Leave a comment