漏洞  ·  2026-10-01

JetBrains Rider AI Assistant在未经用户确认的情况下自动更新第三方技能

漏洞Low 影响GlobalCVE-2026-100265
NVD于2026-09-30发布,指出Rider的AI Assistant可能在未经用户确认的情况下自动更新第三方技能;修复于2026.2.1。
未经确认自动更新代理'技能'是开发者IDE AI助手中的静默供应链向量——代码生成行为可能被改变,以巧妙引入恶意输出或窃取上下文。
第三方AI技能在未经确认的情况下自动更新,因此技能提供者(或被攻陷/仿冒的技能来源)可以在用户不知情的情况下改变编码助手执行/依赖的内容。
JetBrains Rider 2026.2.1之前(AI Assistant)
将JetBrains Rider更新到2026.2.1或更高版本。
JetBrains issues-fixed pageNVD
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →