支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2026-22718 基础信息
漏洞信息
                                        # 命令注入漏洞

## 概述
VSCode 的 Spring CLI 扩展存在命令注入漏洞,可导致在用户机器上执行任意命令。

## 影响版本
未明确指定具体版本。

## 细节
该漏洞存在于 VSCode 的 Spring CLI 扩展中,由于对用户输入未进行充分验证或过滤,攻击者可通过构造恶意输入注入并执行系统命令。

## 影响
攻击者可利用该漏洞在目标用户的系统上远程执行任意命令,可能导致信息泄露、系统被控或进一步的恶意行为。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Command injection vulnerability
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The VSCode extension for Spring CLI are vulnerable to command injection, resulting in command execution on the users machine.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
VMware Spring CLI VSCode Extension 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
VMware Spring CLI VSCode Extension是美国威睿(VMware)公司的一个Visual Studio Code插件。 VMware Spring CLI VSCode Extension存在安全漏洞,该漏洞源于命令注入,可能导致在用户机器上执行命令。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2026-22718 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2026-22718 的情报信息
  • 标题: CVE-2026-22718: Command injection on user machine using VSCode extension for Spring CLI -- 🔗来源链接

    标签:

    神龙速读:
                                            ### 关键漏洞信息
    
    - **CVE编号**: CVE-2026-22718
    - **漏洞类型**: Command injection on user machine using VSCode extension for Spring CLI
    - **严重程度**: MEDIUM
    - **发布日期**: January 13, 2026
    - **受影响的Spring产品和版本**:
      - Spring CLI VSCode Extension: 0.9.0 and older - all unsupported
    
    - **描述**:
      - 特定版本的Spring CLI的VSCode扩展易受命令注入攻击,导致在用户机器上执行命令。该扩展已于2025年5月14日达到EOL(生命周期结束),但在收到CVE后,我们意识到我们在传达EOL方面可以做得更好。出于此原因和出于谨慎,尽管已达到EOL,仍为该扩展创建了CVE。
    
    - **缓解措施**:
      - 由于该扩展已于2025年5月14日达到EOL,使用该扩展的用户应从其编码环境中删除它。
    
    - **报告者**:
      - 该问题由Yue Liu负责报告。
                                            
    CVE-2026-22718: Command injection on user machine using VSCode extension for Spring CLI
  • https://nvd.nist.gov/vuln/detail/CVE-2026-22718
四、漏洞 CVE-2026-22718 的评论
匿名用户
2026-01-15 06:08:28

Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.


发表评论