CVE-2026-23653GitHub Copilot 和 Visual Studio Code 中存在命令注入漏洞,由于对特殊元素的中和处理不当,拥有低权限的授权攻击者可利用该漏洞,诱导用户进行交互,从而通过网络泄露敏感信息。
该漏洞源于 GitHub Copilot 扩展或 Visual Studio Code 在处理特定输入(如代码建议、文件内容或仓库配置)时,未能正确过滤或转义特殊字符。攻击者可以构造包含恶意命令序列的输入。当低权限用户在特定上下文中与受影响组件交互时(例如接受 Copilot 的建议或执行特定操作),这些未经充分净化的输入会被传递到底层系统命令执行环境。攻击者利用shell元字符(如 ; 或 &)拼接恶意命令,导致应用程序执行非预期的系统指令。由于CVSS向量显示需用户交互(UI:R),攻击通常需要社会工程学手段诱导用户触发该操作。