# 命令注入漏洞
## 概述
VSCode 的 Spring CLI 扩展存在命令注入漏洞,可导致在用户机器上执行任意命令。
## 影响版本
未明确指定具体版本。
## 细节
该漏洞存在于 VSCode 的 Spring CLI 扩展中,由于对用户输入未进行充分验证或过滤,攻击者可通过构造恶意输入注入并执行系统命令。
## 影响
攻击者可利用该漏洞在目标用户的系统上远程执行任意命令,可能导致信息泄露、系统被控或进一步的恶意行为。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: CVE-2026-22718: Command injection on user machine using VSCode extension for Spring CLI -- 🔗来源链接
标签:
神龙速读:
### 关键漏洞信息
- **CVE编号**: CVE-2026-22718
- **漏洞类型**: Command injection on user machine using VSCode extension for Spring CLI
- **严重程度**: MEDIUM
- **发布日期**: January 13, 2026
- **受影响的Spring产品和版本**:
- Spring CLI VSCode Extension: 0.9.0 and older - all unsupported
- **描述**:
- 特定版本的Spring CLI的VSCode扩展易受命令注入攻击,导致在用户机器上执行命令。该扩展已于2025年5月14日达到EOL(生命周期结束),但在收到CVE后,我们意识到我们在传达EOL方面可以做得更好。出于此原因和出于谨慎,尽管已达到EOL,仍为该扩展创建了CVE。
- **缓解措施**:
- 由于该扩展已于2025年5月14日达到EOL,使用该扩展的用户应从其编码环境中删除它。
- **报告者**:
- 该问题由Yue Liu负责报告。
Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.