Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Vitorfhc

#30847de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-51337
8.8
2026-06-22
Microsoft · Angular Language Service Vs Code Extension · CVE-2026-49241
**Nome do Software Vulnerável e Versões Afetadas** Angular Language Service VS Code Extension versões anteriores a 21.2.4 **Descrição** A extensão do lado do cliente lê caminhos personalizados do SDK do TypeScript das configurações do espaço de trabalho em `.vscode/settings.json` sem verificar o estado de Confiança do Espaço de Trabalho (Workspace Trust) do VS Code ou obter o consentimento do usuário. Especificamente, ela processa as variáveis `typescript.tsdk` e `js/ts.tsdk.path` e passa o caminho resultante como um argumento de linha de comando `--tsdk` para o processo do servidor de linguagem Node.js em segundo plano. Durante a inicialização, o servidor importa dinamicamente o módulo `tsserverlibrary.js` relativo a esse caminho usando a função `require()` do Node.js. Um invasor remoto pode explorar isso enviando um repositório contendo um script `tsserverlibrary.js` malicioso e um arquivo `.vscode/settings.json` manipulado. Quando um desenvolvedor abre o repositório, a extensão carrega e executa automaticamente o script malicioso em segundo plano. **Recomendações** Atualizar para a versão 21.2.4.