IPBUF安全漏洞报告
English
CVE-2026-46508 CVSS 7.8

Turborepo LSP VS Code扩展任意命令执行漏洞

披露日期: 2026-05-15

漏洞信息

漏洞编号
CVE-2026-46508
漏洞类型
命令注入
CVSS评分
7.8
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Turborepo LSP VS Code extension

相关标签

暂无标签

漏洞概述

Turborepo LSP VS Code扩展在2.9.14000版本之前存在安全漏洞。由于使用字符串拼接方式执行shell命令,攻击者可以通过恶意工作区设置或任务名称注入恶意代码。当用户激活扩展或运行任务时,可导致本地任意命令执行。

技术细节

该漏洞的根本原因是Turborepo LSP VS Code扩展在执行守护进程命令和任务运行时,采用了基于字符串拼接的命令执行方式。扩展程序将来自工作区设置或仓库源代码中的任务名称等受控值直接插入到shell命令中,未进行严格的参数化处理或过滤。攻击者可以构造包含特定Shell元字符(如反引号或$())的恶意工作区。当受害者激活扩展或运行任务时,这些恶意值会被本地Shell解析执行,从而在用户系统上以VS Code进程的权限实现任意代码执行。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表