Vulnerabilità · 188 giorni fa
Open VSX ha trattato i fallimenti dei job degli scanner come 'nessuno scanner configurato'. La logica ha consentito a estensioni Visual Studio Code maligne di superare i controlli pre-publish e diventare attive nel registro, colpendo anche marketplace basati su Open VSX come Cursor e Windsurf.
1 fonte che coprono questa storia
Open VSX Bug Let Malicious VS Code Extensions Bypass Pre-Publish Security Checks
Open VSX bug misread scanner failures as clean results, letting malicious VS Code extensions go live before patch in v0.32.0.
Part of the PlainSec briefing for 2026-03-28