Microsoft · Angular Language Service Vs Code Extension · CVE-2026-49241
**Nome do Software Vulnerável e Versões Afetadas**
Angular Language Service VS Code Extension versões anteriores a 21.2.4
**Descrição**
A extensão do lado do cliente lê caminhos personalizados do SDK do TypeScript das configurações do espaço de trabalho em `.vscode/settings.json` sem verificar o estado de Confiança do Espaço de Trabalho (Workspace Trust) do VS Code ou obter o consentimento do usuário. Especificamente, ela processa as variáveis `typescript.tsdk` e `js/ts.tsdk.path` e passa o caminho resultante como um argumento de linha de comando `--tsdk` para o processo do servidor de linguagem Node.js em segundo plano. Durante a inicialização, o servidor importa dinamicamente o módulo `tsserverlibrary.js` relativo a esse caminho usando a função `require()` do Node.js. Um invasor remoto pode explorar isso enviando um repositório contendo um script `tsserverlibrary.js` malicioso e um arquivo `.vscode/settings.json` manipulado. Quando um desenvolvedor abre o repositório, a extensão carrega e executa automaticamente o script malicioso em segundo plano.
**Recomendações**
Atualizar para a versão 21.2.4.