CVE-2025-62222
एजेंटिक एआई और विज़ुअल स्टूडियो कोड दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 11 नव॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Visual Studio Code CoPilot Chat Extension में कमांड में उपयोग किए जाने वाले विशेष तत्वों का अनुचित निराकरण ('कमांड इंजेक्शन') एक अनधिकृत हमलावर को नेटवर्क पर कोड निष्पादित करने की अनुमति देता है।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो GitHub Copilot Chat में प्रॉम्प्ट इंजेक्शन के माध्यम से रिमोट कोड निष्पादन का प्रदर्शन करता है, एक तैयार किए गए Python फ़ाइल का उपयोग करके Meterpreter रिवर्स शेल ट्रिगर करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।