„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-44190 betrifft die Ansible Lightspeed Visual Studio Code Extension und ermöglicht Command Injection Angriffe (CWE-78). Durch unzureichende Validierung der Eingabe im `ansible.python.activationScript` Setting können Angreifer beliebige Befehle mit den Privilegien der VS Code Anwendung ausführen.
Betroffene Systeme
Betroffen sind alle Installationen der Ansible Lightspeed Visual Studio Code Extension. Die Schwachstelle existiert unabhängig vom Betriebssystem und betrifft Systeme Windows, macOS und Linux gleichermaßen. Vulnerable Versionen erfordern weitere Spezifizierung durch den Herausgeber.
Technische Details
Das `ansible.python.activationScript` Setting dient normalerweise der Aktivierung virtueller Python-Umgebungen. Die Extension validiert jedoch nicht adäquat, ob der eingegebene Wert tatsächlich einen Dateipfad darstellt. Ein Angreifer kann stattdessen Shell-Metazeichen und Befehle eingeben, die bei der Scriptausführung interpretiert werden.
Die Exploitation erfolgt durch speziell manipulierte Projektdateien oder Workspace-Konfigurationen. Öffnet ein Benutzer solche Projekte in VS Code, werden die eingebetteten Commands unmittelbar ausgeführt. Dies ermöglicht Dateimanipulation, Datenexfiltration oder Malware-Installation.
Empfohlene Massnahmen
Sofortmaßnahmen: Deaktivieren Sie die Ansible Lightspeed Extension temporär, bis ein Patch verfügbar ist. Öffnen Sie keine Projekte unbekannter Herkunft in VS Code.
Langfristig: Warten Sie auf ein Update des Herausgebers und installieren Sie dieses unverzĂĽglich. Implementieren Sie Workspace-Vertrauensrichtlinien und fĂĽhren Sie Code-ĂśberprĂĽfungen vor der AusfĂĽhrung durch.
Bewertung
Mit einem CVSS-Wert von 7.8 (High) stellt diese Schwachstelle eine erhebliche Bedrohung dar. Der lokale Angriffsvektor und fehlende Authentifizierungserfordernisse ermöglichen praktikable Exploits. Die Abwesenheit eines Patches erhöht das Risiko. Betroffene Entwickler sollten priorisierte Mitigationsmaßnahmen einleiten.
„`