CVE-2026-41613Visual Studio Code存在会话固定漏洞,未经授权的攻击者可利用此漏洞通过网络发起攻击并提升权限。该漏洞利用无需认证,但需要用户交互。攻击者通过诱导用户使用预设的会话ID,在用户登录后劫持会话,进而获取高权限访问。
该漏洞源于Visual Studio Code在处理用户认证流程时,未能在登录成功后重新生成会话标识符。攻击者首先通过网络向目标用户发送一个包含攻击者已知Session ID的恶意链接或请求。当受害者点击该链接并完成身份验证时,系统错误地保留了原有的Session ID并将其标记为已认证状态。由于攻击者已持有该Session ID,因此可以直接使用该ID访问受害者的账户,导致权限提升。鉴于CVSS评分高达8.8,利用此漏洞可能导致机密性、完整性和可用性的全面丧失。