Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-10978

Опубликовано: 05 июн. 2026
Источник: fstec
CVSS3: 8.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость расширения Markdown Preview Enhanced редакторов исходного кода Visual Studio Code, Pulsar и Atom связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить выполнить произвольный код

Вендор

Microsoft Corp
Yiyi Wang
Сообщество свободного программного обеспечения
Apache Software Foundation

Наименование ПО

Visual Studio Code
Markdown Preview Enhanced
Atom
Pulsar

Версия ПО

- (Visual Studio Code)
до 0.8.28 (Markdown Preview Enhanced)
- (Atom)
- (Pulsar)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Microsoft Corp Windows -

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,6)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/shd101wyy/vscode-markdown-preview-enhanced/releases/tag/0.8.28
Компенсирующие меры:
Для IDE Pulsar и Atom:
- ограничение возможности использования указанных IDE с плагином Markdown Preview Enhanced;
- использование плагина в изолированной программной среде, для предотвращения возможности эксплуатации уязвиимости.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 27%
0.0034
Низкий

8.8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
3 месяца назад

Markdown Preview Enhanced before 0.8.28 opens external files and links from the preview through a shell and does not validate untrusted inputs taken from the markdown document - the diagram filename attribute, imported file paths, and the latex_engine code-chunk attribute. On Windows, a crafted markdown document can inject operating system commands that execute when the document is previewed. Fixed in 0.8.28 by passing these inputs as literal arguments instead of through a shell and validating them before use.

CVSS3: 8.8
github
3 месяца назад

Markdown Preview Enhanced before 0.8.28 opens external files and links from the preview through a shell and does not validate untrusted inputs taken from the markdown document - the diagram filename attribute, imported file paths, and the latex_engine code-chunk attribute. On Windows, a crafted markdown document can inject operating system commands that execute when the document is previewed. Fixed in 0.8.28 by passing these inputs as literal arguments instead of through a shell and validating them before use.

EPSS

Процентиль: 27%
0.0034
Низкий

8.8 High

CVSS3

10 Critical

CVSS2