Уязвимости GitHub Copilot и Visual Studio обходят защиту

Уязвимости GitHub Copilot и Visual Studio обходят защиту


81
18 поделились, 81 точка

Microsoft опубликовала информацию о двух уязвимостях в GitHub Copilot и Visual Studio Code, которые позволяют злоумышленникам обходить важные механизмы защиты.

Обе уязвимости были зафиксированы 11 ноября 2025 года и получили степень серьёзности «Important», что представляет немедленную угрозу для разработчиков, использующих эти инструменты.

Первая уязвимость, CVE-2025-62449, затрагивает расширение Copilot Chat для Visual Studio Code и связана с некорректной обработкой переходов по путям (CWE-22).

Эксплуатация требует локального доступа и ограниченных привилегий пользователя, но может привести к серьёзным последствиям; оценка CVSS для этой проблемы указана как 6.8.

Вторая уязвимость, CVE-2025-62453, затрагивает как GitHub Copilot, так и Visual Studio Code и обусловлена неправильной валидацией вывода генеративного ИИ и более широкими сбоями в механизмах защиты.

Эта проблема демонстрирует, что результаты, генерируемые ИИ, могут обходить существующие проверки безопасности из‑за недостаточной фильтрации вывода; оценка CVSS приведена как 5.0.

Вместе эти уязвимости открывают несколько векторов атаки: локальные злоумышленники могут манипулировать доступом к файлам, извлекать конфиденциальные данные или внедрять вредоносный код в проекты разработки.

Уязвимость перехода по путям особенно опасна для репозиториев исходного кода, файлов конфигурации и секретов разработчиков, хранящихся на рабочих станциях.

Проблема с валидацией вывода генеративного ИИ показывает риск того, что предложения Copilot могут миновать проверки, направленные на предотвращение уязвимого кода или несанкционированных схем доступа.

В результате разработчики, полагавшиеся на подсказки ИИ, могут невольно внедрить скомпрометированный код в производственные окружения.

Организации, использующие GitHub Copilot или Visual Studio Code, должны как можно скорее установить выпущенные обновления и патчи, чтобы снизить риски.

Быстрая публикация сведений и выпуск исправлений указывают на приверженность безопасности, однако разработчикам по‑прежнему необходимо сохранять бдительность и применять комплексные меры защиты.

Регулярное обновление ПО, тщательное ревью кода и многослойные стратегии защиты остаются ключевыми практиками в современной среде разработки.


Понравилось? Поделитесь с друзьями!

81
18 поделились, 81 точка

Какова ваша реакция?

Чего? Чего?
4
Чего?
Плачу Плачу
1
Плачу
Прикол Прикол
10
Прикол
Ого Ого
9
Ого
Злой Злой
8
Злой
Ржака Ржака
7
Ржака
Ух, ты! Ух, ты!
6
Ух, ты!
Ужас Ужас
4
Ужас
Супер Супер
1
Супер
Admin

Добро пожаловать на сайт Паутина AI. Здесь я публикую свежие новости, подробные обзоры и аналитику ведущих AI-сервисов. Оставайтесь c нами что бы быть в курсе событий в мире AI.

Комментариев

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Выберите формат
Пост
Форматированный текст с вставками и визуальными элементами
Опрос
Голосование для принятия решений или определения мнений
Изображение
Фото или GIF
Видео
Вставки с YouTube, Vimeo или Vine
Аудио
Вставки с SoundCloud или Mixcloud
Мем
Загружайте свои изображения для создания собственных мемов
Send this to a friend