Обнаруженная уязвимость в Open VSX позволила вредоносным расширениям обходить предварительную проверку безопасности. Это подчеркивает важность системы контроля при публикации расширений для Microsoft Visual Studio Code.
Подробности уязвимости
Исследователи кибербезопасности выявили уязвимость, названную Open Sesame, в системе сканирования Open VSX. Эта уязвимость позволяла расширениям, содержащим вредоносный код, проходить процесс проверки и становиться доступными для загрузки. Было установлено, что система некорректно обрабатывает сбои сканирования, воспринимая их как отсутствие задач для проверки.
В том числе, исследователь Oran Simhony из Koi Security отметил, что эта проблема возникла из-за использования единственного булевого значения, которое не позволяло различать сбои и отсутствие задач: «Проблема спроектирована так, что отказы в работе под высокой нагрузкой воспринимаются как отсутствие задач для проверки, что и позволяло публикацию вредоносных расширений», — отметил он в отчёте.
Контекст и влияние
Ранее в этом месяце Eclipse Foundation, поддерживающий Open VSX, анонсировал строгие меры по проверке расширений перед их публикацией. Это важно, так как Open VSX активно используется для публикации не только расширений для VS Code, но и их «форков», таких как Cursor и Windsurf. Эти меры могли бы предотвратить распространение опасного программного обеспечения в первую очередь.
Согласно информации, уязвимость была устраняема в версии Open VSX 0.32.0, выпущенной после ответственного уведомления о проблеме 8 февраля 2026 года. Этим шагом система публикаций ослабила уязвимости и закрыла возможность злоумышленников манипулировать процессом проверки.
Практические выводы для разработчиков
Для разработчиков расширений это яркий пример необходимости тщательной проверки безопасности и стабильности инфраструктуры. Важно избегать комбинации множества общих значений в системе безопасности, так как это может привести к уязвимостям, позволяющим вредоносным кода проходить непроверенными. Рекомендуется всегда реализовывать четкие правила обработки ошибок и различия между «нет работы» и «сбой работы». Это же касается и внутренних систем.
Следующий шаг для Eclipse Foundation — продолжение работы над улучшением безопасности практик публикации и вовлечение сообщества разработчиков в процесс.