脆弱性  ·  2026-08-15

Eclipse Theia IDE — 信頼されていないフォルダ Git 統合が信頼プロンプトをバイパス

脆弱性High 影響度GlobalCVE-2026-19884
NVD が CVE-2026-19884 (CVSS 8.4、High) を 2026-08-14 に公開しました。Eclipse Theia の git 統合でのワークスペース信頼バイパスを説明しており、ユーザーが信頼決定を下す前にフォルダを開いたときにソース制御操作を開始しています。
Theia は複数の AI 支援コーディング IDE の基盤となっています。フォルダ開く時点でのワークスペース信頼バイパスは、悪意のあるリポジトリが AI コーディング エージェントの信頼モデルを悪用してユーザーがフォルダをチェックする前に意図しないコード実行を達成する攻撃の拡大するクラスに直接関連しています。
フォルダを開くと、ユーザーがフォルダを信頼することを要求せずにソース制御統合が開始され、リポジトリに埋め込まれた設定またはフックがワークスペース信頼境界が確立される前に git 操作を実行できるようにしています。
Eclipse Theia ≤ 1.69.0 (@theia/git 拡張機能および Theia IDE)
Eclipse Theia を 1.69.0 を超えてアップグレードしてください。パッチが適用されるまで信頼されていないフォルダの git 統合を無効にしてください。
Eclipse Theia PR #16809
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →