CVE-2026-70336 是微软 8 月补丁日修复的 VS Code 远程代码执行漏洞,CVSS 评分 7.8,网络攻击者无需认证即可在 VS Code 进程上下文执行任意代码;同日披露的 CVE-2026-70335 则瞄准 GitHub Copilot 代理模式与 VS Code 代理模式,攻击者通过在 PR 描述、README、网页或 MCP 工具响应中植入提示注入,触发 Copilot 静默执行操作系统命令,CVSS 评分 7.8。两枚漏洞均在 8 月 12 日发布的 VS Code 1.133 中完成修复,1.132 及更早版本全线受影响。
事件概述
微软在 8 月 12 日发布 VS Code 1.133 安全更新,修复 CVE-2026-70336 与 CVE-2026-70335 两枚高危漏洞。Qualys 与 ZDI 将这两枚漏洞列为 8 月补丁日开发者工具类别的头号风险,覆盖所有运行 1.132 及更早版本 VS Code 的开发机。VS Code 1.133 之外,GitHub Copilot 与 GitHub Copilot Chat 扩展也必须独立升级,二者有独立发布节奏,VS Code 主程序更新后不能保证自动获得 Copilot 修复版本。微软在 8 月补丁日中合计修复了 421 个 CVE,其中 62 个为严重级别,开发者工具类别共 26 个修复,是单月最密集的开发者工具安全更新之一。
技术细节
CVE-2026-70336 的攻击向量为网络型,漏洞存在于 VS Code 进程本身而非某个扩展,因此暴露面等于全球所有运行未修复版本 VS Code 的开发机,攻击者无需物理访问,仅通过网络即可在 VS Code 进程上下文执行任意代码。CVE-2026-70335 被归类为 CWE-78 操作系统命令注入,攻击者将恶意指令嵌入 Copilot 代理会处理的内容,包括仓库 README、PR 内的源码注释、Copilot 访问的网页或 MCP 工具返回结果,当用户让 Copilot 处理这些内容时,注入指令会触发它在未弹出确认对话框的情况下执行 OS 命令,整个过程不需要攻击者拥有任何凭据。
这两枚漏洞并非孤立事件,2025 年的 CVE-2025-53773 已展示 Copilot 可被武器化为蠕虫,本次 CVE-2026-70335 是其 OS 命令注入变体。微软将这两枚漏洞与其代理模式(agent mode)自动浏览、自动执行、自动调用工具的能力直接挂钩,提示词注入可被利用的根因正是 Copilot 的广读取、宽权限设计。
影响评估
开发机是比一般服务器更密集的凭证库,单台 VS Code 工作站通常同时持有 SSH 密钥、AWS/GCP/Azure 云 CLI 会话、GitHub Token、CI/CD 服务账号 Token、登录到部署面板的浏览器会话等。Qualys 8 月补丁日分析指出,开发机一旦被攻陷就会变成软件供应链风险点,攻击者可获取仓库 Token、修改源码或窃取 CI/CD 凭据。2026 年 3 月的 LiteLLM 供应链事件(影响 2,500 家组织、43.4 万 CI/CD 流水线)正是从开发环境凭据窃取开始。CVSS 评分 7.8 加远程攻击向量,使该漏洞成为本周高优先级修补目标。
修复建议
- 将 VS Code 升级至 1.133:
code --version检查当前版本;Windows 客户端通过 Help → Check for Updates;macOSbrew upgrade --cask visual-studio-code;Linuxsudo apt update && sudo apt upgrade code。 - 在扩展面板中单独升级 GitHub Copilot 与 GitHub Copilot Chat 扩展。
- 不要针对不可信仓库启用 Copilot 代理模式,将 MCP 工具输出视为不可信输入。
- 不要为了加速工作流而关闭终端确认弹窗,这是抵御提示词注入的最后一道关卡。
- 在 EDR 中加入对开发机异常进程创建(VS Code 派生 shell、curl/wget、SSH 出站)的告警规则。