Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en herramienta CLI de Spring permite ejecución de comandos en la máquina del usuario


Una vulnerabilidad de inyección de comandos en la extensión Spring CLI para VSCode representa un riesgo de seguridad para los desarrolladores que aún utilizan esta herramienta obsoleta. La falla, registrada como CVE-2026-22718, permite a los atacantes ejecutar comandos arbitrarios en las máquinas afectadas, lo que resulta en un impacto de gravedad media. La vulnerabilidad afecta a la extensión Spring CLI VSCode versión 0.9.0 y anteriores




Una vulnerabilidad de inyección de comandos en la extensión Spring CLI para VSCode representa un riesgo de seguridad para los desarrolladores que aún utilizan esta herramienta obsoleta.

La falla, registrada como CVE-2026-22718, permite a los atacantes ejecutar comandos arbitrarios en las máquinas afectadas, lo que resulta en un impacto de gravedad media.

La vulnerabilidad afecta a la extensión Spring CLI VSCode versión 0.9.0 y anteriores. Aunque alcanzó su fin de vida útil el 14 de mayo de 2025, el equipo de Spring divulgó el CVE para garantizar una comunicación de seguridad adecuada con los usuarios que aún puedan tener la extensión instalada.

La falla de inyección de comandos opera localmente y requiere interacción del usuario para activar la explotación.

ID del CVEProductoPuntuación CVSSVector de ataque
CVE-2026-22718Extensión Spring CLI VSCode6.3Local (AV:L)

Un atacante con acceso local podría manipular el manejo de entradas de la extensión para inyectar comandos maliciosos, obteniendo finalmente privilegios de ejecución en la máquina del desarrollador.

La vulnerabilidad recibió una puntuación CVSS de 6.3 (Media), lo que refleja su vector de ataque local y el requisito de interacción del usuario.

Sin embargo, el impacto potencial sigue siendo significativo, ya que una explotación exitosa permite a los atacantes leer archivos sensibles y modificar configuraciones del sistema. También compromete entornos de desarrollo que almacenan código fuente y credenciales.

Versiones afectadas y mitigación

Todas las versiones de la extensión Spring CLI VSCode hasta la 0.9.0 siguen siendo vulnerables. Dado que la extensión alcanzó oficialmente su fin de vida útil en mayo de 2025, no se han lanzado parches ni se proporcionarán.

Los desarrolladores que actualmente dependen de la funcionalidad de Spring CLI deberían migrar a herramientas alternativas. Usa métodos de desarrollo actualizados para Spring que no dependan de la extensión obsoleta.

Las organizaciones y desarrolladores individuales que tengan instalada la extensión Spring CLI VSCode deberían priorizar su eliminación. La divulgación de la vulnerabilidad subraya la importancia de dejar de usar herramientas de desarrollo obsoletas.

Mantener una comunicación clara sobre los riesgos de seguridad asociados con el software en fin de vida útil. El uso continuo de la extensión expone los sistemas de desarrollo a posibles compromisos.

El equipo de Spring recomienda eliminar la extensión de los entornos de desarrollo de inmediato. Debes desinstalar la extensión desde el marketplace de VS Code o eliminar manualmente la carpeta de la extensión.

El problema fue divulgado de manera responsable por el investigador de seguridad Yue Liu, lo que permitió al equipo de Spring evaluar y comunicar el riesgo antes de su divulgación pública.



Fuentes:
https://cybersecuritynews.com/spring-cli-tool-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.