微软代码编辑器Visual Studio Code曝出高危漏洞(CVE-2026-41613),攻击者可构造恶意MCP(模型上下文协议)安装链接,诱导开发者点击后接管设备。漏洞源于VS Code MCP安装界面隐藏字段未做校验,界面仅展示5个配置项,后台却支持10个隐藏字段,攻击者可嵌入恶意环境变量、HTTP头及Node.js --import参数,执行任意JavaScript代码。恶意代码可绕过安全限制,植入持久后门、窃取开发凭证,且配置写入工作区文件,重启编辑器仍生效。同时存在HTTP头注入漏洞,可劫持AI助手会话。微软已修复漏洞并更新预览界面,建议开发者警惕陌生MCP安装链接,避免随意点击确认。 https://www.govinfosecurity.com/microsoft-code-editor-flaw-lets-attackers-hijack-developer-pcs-a-31775
4 Microsoft SharePoint曝高危远程代码执行漏洞