Failles critiques dans 4 extensions VS Code affectant plus de 128 M de téléchargements

Selon GBHackers Security, de graves vulnĂ©rabilitĂ©s touchent quatre extensions populaires de Visual Studio Code (VS Code), avec un impact sur plus de 128 millions de tĂ©lĂ©chargements. L’article prĂ©cise que ces failles incluent trois vulnĂ©rabilitĂ©s rĂ©fĂ©rencĂ©es: CVE-2025-65715, CVE-2025-65716 et CVE-2025-65717. ⚠ Elles mettent en lumiĂšre les IDE comme maillon faible de la sĂ©curitĂ© de la chaĂźne d’approvisionnement logicielle. VulnĂ©rabilitĂ©s identifiĂ©es CVE Extension Score CVSS Type de vulnĂ©rabilitĂ© Versions affectĂ©es CVE-2025-65717 Live Server 9.1 Exfiltration de fichiers locaux Toutes versions CVE-2025-65715 Code Runner 7.8 ExĂ©cution de code Ă  distance (RCE) Toutes versions CVE-2025-65716 Markdown Preview Enhanced 8.8 ExĂ©cution JavaScript menant Ă  exfiltration de donnĂ©es Toutes versions N/A Microsoft Live Preview N/A XSS permettant accĂšs aux fichiers IDE < 0.4.16 Le texte souligne que les dĂ©veloppeurs stockent frĂ©quemment des donnĂ©es sensibles directement dans l’IDE, telles que des clĂ©s API, de la logique mĂ©tier, des configurations de base de donnĂ©es et parfois des informations clients, ce qui accroĂźt les risques en cas d’exploitation. ...

26 fĂ©vrier 2026 Â· 1 min

Failles critiques dans des extensions VSCode populaires permettent vol de fichiers et exécution de code

Selon un article publiĂ© le 19 fĂ©vrier 2026, des vulnĂ©rabilitĂ©s graves touchent plusieurs extensions populaires de Visual Studio Code (VSCode). Des vulnĂ©rabilitĂ©s hautes Ă  critiques affectant plusieurs extensions Visual Studio Code (et IDE compatibles comme Cursor et Windsurf) pourraient permettre Ă  un attaquant de voler des fichiers locaux et/ou d’exĂ©cuter du code Ă  distance. Les extensions concernĂ©es totalisent plus de 128 millions de tĂ©lĂ©chargements. Source : BleepingComputer — Flaws in popular VSCode extensions expose developers to attacks https://www.bleepingcomputer.com/news/security/flaws-in-popular-vscode-extensions-expose-developers-to-attacks/ ...

19 fĂ©vrier 2026 Â· 3 min

Firefox impose la déclaration de collecte de données dans les extensions dÚs le 3 novembre 2025

Source: blog.mozilla.org (Alan Byrne, 23 octobre 2025). Mozilla annonce un changement de politique pour les extensions Firefox centrĂ© sur la transparence de la collecte de donnĂ©es. À partir du 3 novembre 2025, toutes les nouvelles extensions Firefox devront dĂ©clarer si elles collectent ou transmettent des donnĂ©es personnelles dans le manifest.json via la clĂ© browser_specific_settings.gecko.data_collection_permissions. đŸ§©đŸ”’ Les extensions qui ne collectent ni ne transmettent de donnĂ©es doivent le prĂ©ciser en dĂ©finissant la permission « none required » dans cette propriĂ©tĂ©. ...

2 novembre 2025 Â· 2 min

Mozilla impose aux extensions Firefox de déclarer la collecte ou le partage de données

Selon BleepingComputer, Ă  partir du mois prochain, Mozilla exigera des dĂ©veloppeurs d’extensions Firefox de divulguer si leurs modules collectent ou partagent des donnĂ©es utilisateur avec des tiers. Points clĂ©s: Produit concernĂ©: extensions Firefox Changement: obligation de divulgation par les dĂ©veloppeurs PortĂ©e de la divulgation: collecte et/ou partage de donnĂ©es utilisateur avec des tiers Calendrier: entrĂ©e en vigueur dĂšs le mois prochain Cet article est une annonce d’actualitĂ© produit dont l’objectif principal est d’informer sur une nouvelle exigence de divulgation pour les extensions Firefox. ...

24 octobre 2025 Â· 1 min

Une faille critique dans OpenVSX expose des millions de développeurs à des attaques

Selon un article de BleepingComputer, une vulnĂ©rabilitĂ© critique a Ă©tĂ© dĂ©couverte dans OpenVSX, une plateforme d’hĂ©bergement d’extensions pour les environnements de dĂ©veloppement. Cette faille, identifiĂ©e par Koi Security, aurait pu permettre Ă  des attaquants de prendre le contrĂŽle de millions de machines de dĂ©veloppeurs en exploitant la chaĂźne d’approvisionnement des extensions. La vulnĂ©rabilitĂ© Ă©tait de type zero-day, ce qui signifie qu’elle Ă©tait inconnue avant d’ĂȘtre dĂ©couverte par Koi Security. Elle a depuis Ă©tĂ© corrigĂ©e, mais cet incident souligne les risques croissants associĂ©s aux extensions en tant que vecteurs d’attaque dans les chaĂźnes d’approvisionnement logicielles. ...

11 juillet 2025 Â· 1 min

Attaque 'Cookie-Bite' : Une extension de navigateur utilisée pour voler les cookies de session et contourner l'authentification multi-facteurs

Des chercheurs de chez Varonis ont prĂ©sentĂ© une preuve de concept (PoC) baptisĂ©e Cookie-Bite, qui montre comment une simple extension Chrome peut ĂȘtre utilisĂ©e pour voler des cookies de session liĂ©s Ă  Azure Entra ID (anciennement Azure AD). Cette mĂ©thode permet de contourner l’authentification multifacteur (MFA), en accordant Ă  l’attaquant un accĂšs persistant aux comptes cloud comme Microsoft 365, Outlook, Teams, etc. 🔐 DĂ©tails techniques L’attaque repose sur la capture de deux cookies critiques : ...

22 avril 2025 Â· 2 min
Derniùre mise à jour le: 26 Mar 2026 📝