CVE-2026-41610Visual Studio Code中存在一个因网页生成时输入中和不当导致的跨站脚本(XSS)漏洞。该漏洞允许未经授权的攻击者在本地绕过安全功能。由于攻击向量为本地且需要用户交互,攻击者需诱导用户在受影响的VS Code环境中执行特定操作(如打开恶意文件)。成功利用可能导致高机密性影响,泄露敏感信息。
该漏洞源于Visual Studio Code在处理用户输入并生成网页内容时,未能正确过滤或中和恶意脚本。VS Code基于Electron框架,常使用WebView组件渲染Markdown或HTML文档。攻击者可以构造包含恶意JavaScript代码的文件(如Markdown文件),当用户在VS Code中预览或打开该文件时,脚本将在应用上下文中执行。由于CVSS向量显示范围变更(S:C),攻击者可能借此绕过应用沙箱或内容安全策略(CSP),从而在本地环境下执行未授权操作并绕过安全防护机制。