Microsoft가 VS Code 1.136.2에서 Webview 리소스 경로 검증 우회 취약점을 수정했습니다. 이 문제는 Webview 내부에서 실행되는 스크립트가 경로 구분자 처리 차이를 악용해 확장 프로그램이 설정한 localResourceRoots 밖의 리소스에 접근할 수 있는 정보 노출 취약점이며, CVE-2026-81383으로 추적됩니다.
주요 변경
- 비
file리소스 스킴의 경로 포함 여부를 검사하기 전에 백슬래시를 정규화하도록 수정됐습니다. - 공식 VS Code 1.136 릴리스 노트에서도 1.136.2를 보안 문제 대응 업데이트로 안내하고 있습니다.
- Microsoft는 영향을 피하기 위해 VS Code 1.136.2 이상으로 업데이트할 것을 권고합니다.
개발자 영향
VS Code 사용자는 1.136.2 이상으로 업데이트하는 것이 권장됩니다. 특히 Webview를 제공하는 확장 프로그램을 개발하거나 사용하는 환경은 localResourceRoots를 통한 리소스 제한이 보안 경계로 사용될 수 있으므로 업데이트 후 기존 Webview 동작도 함께 확인하는 편이 좋습니다.
원문 발표: · Microsoft VS Code
새 글 받아보기
RSS 리더에서 BlogFlow의 새 글을 확인할 수 있습니다.