Microsoft heeft in de Developer Tools-editie van de september-patchronde vijftien kwetsbaarheden gedicht, met als koploper een lek in Visual Studio Code dat de ingebouwde Workspace Trust-beveiliging omzeilt. Het probleem, geregistreerd als CVE-2026-81376, krijgt een CVSS-score van 9,6 en is daarmee veruit de ernstigste van de bundel.
Workspace Trust moet voorkomen dat code uit een niet-vertrouwde map zomaar wordt uitgevoerd zodra een ontwikkelaar die opent in de editor. Door de fout kan dat mechanisme worden gepasseerd: opent een gebruiker een geprepareerde workspace, dan kan de inhoud daarvan alsnog opdrachten of code uitvoeren zonder expliciete toestemming. Een aanvaller krijgt zo toegang tot lokale bestanden of voert code uit met de rechten van het slachtoffer. Voor misbruik moet iemand wel eerst worden verleid tot het importeren en openen van een kwaadaardig broncodebestand.
Naast dit lek verhielp Microsoft nog negen andere Workspace Trust- en beveiligingsproblemen in Visual Studio Code, met CVSS-scores tussen 6,5 en 8,8, plus kwetsbaarheden in de GitHub Copilot-integratie, .NET en ASP.NET Core (de laatste twee vooral gevoelig voor denial-of-service). De update maakt deel uit van de bredere Patch Tuesday van september, waarin Microsoft ook lekken in Windows, Exchange, SQL Server, Azure, Dynamics en Office dichtte.
Voor Nederlandse ontwikkelaars is de vuistregel simpel: update Visual Studio Code zo snel mogelijk naar de laatste versie en wees terughoudend met het zomaar openen van repositories of workspaces van onbekende herkomst, zeker als die als “vertrouwd” worden gemarkeerd. Wie in een team of open-sourceproject werkt, doet er goed aan collega’s te wijzen op deze update, want Workspace Trust is precies de beveiliging die zulke aanvallen normaal gesproken moet tegenhouden.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.