PT-2026-54628 · Anysphere+4 · Cursor+4

·

CVE-2026-13323

·

Publicado

2026-07-01

·

Atualizado

2026-07-06

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Open VSX Registry versões anteriores a 1.0.2
Descrição O endpoint '/vscode/unpkg/' serve arquivos HTML fornecidos pelo usuário com o Content-Type text/html e sem um cabeçalho de resposta de Content-Security-Policy ou Content-Disposition: attachment. Isso permite que um invasor não autenticado registre uma conta de publicador e faça o upload de um arquivo VSIX contendo um payload HTML manipulado. Se um usuário autenticado for induzido a visitar a URL resultante, o navegador renderiza o arquivo inline no contexto de origem open-vsx.org. Isso pode permitir a exfiltração de tokens de sessão, a geração de Tokens de Acesso Pessoal (PAT) persistentes e a publicação não autorizada de versões maliciosas de extensões. Como as extensões são distribuídas para editores como VS Code, VSCodium, Cursor e Windsurf, este problema pode facilitar um ataque de cadeia de suprimentos contra os usuários finais.
Recomendações Atualize o Open VSX Registry para a versão 1.0.2 ou posterior. Restrinja o acesso ao endpoint '/vscode/unpkg/' como uma medida de mitigação temporária.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13323

Produtos afetados

Cursor
Open Vsx Registry
Vscode
Vscodium
Windsurf