CVE-2026-48027 - Nx Console Embedded Malicious Code Vulnerability
CVE-2026-48027 漏洞分析:Nx Console扩展被植入恶意代码,可窃取AWS密钥、SSH私钥等凭证。攻击面包括开发环境供应链,危害为凭证泄露与云资源劫持。提供检测、清除及凭证轮换的完整修复建议。
CVE-2026-48027 - Nx Console Embedded Malicious Code Vulnerability
📋 漏洞概述
Nx Console扩展被植入恶意代码,可窃取磁盘和内存中的凭证信息。
📋 基础信息
| 受影响版本 | Nx Console (所有版本,直至恶意版本被识别并移除前均受影响) |
| 漏洞类型 | 供应链投毒 / 恶意代码植入 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-48027 |
🔬 漏洞根因
攻击者通过未知途径(推测为发布凭据泄露或CI/CD管道入侵)将恶意代码植入Nx Console的官方扩展包中。该恶意代码在扩展加载时执行,从多个预定义路径(如~/.aws/credentials、~/.ssh、~/.npmrc)和进程内存中提取凭证,并通过混淆的远程地址外发。
🎯 攻击场景
1. 攻击者首先获得Nx Console扩展仓库的发布权限(推测通过泄露的令牌或社会工程)。 2. 攻击者修改扩展源码,植入一个经混淆处理的第二阶段payload下载器。 3. 恶意版本通过VS Code市场或npm等渠道发布,用户通过自动更新或手动安装获取。 4. 扩展启动时,恶意代码从远程服务器下载并执行解密后的窃密脚本。 5. 窃密脚本扫描本地文件系统(~/.aws/credentials等)和进程内存中的密钥、令牌,打包后发送至攻击者控制的C2服务器。
💥 漏洞影响
攻击者可窃取AWS密钥、SSH私钥、npm token、Git凭证等敏感信息,进而导致云资源劫持、代码仓库篡改、横向移动等连锁安全事件。所有使用受影响版本的开发者及其关联基础设施均面临数据泄露风险。
🛡️ 修复建议
立即在VS Code扩展管理器中禁用并卸载Nx Console,检查市场最新版本是否已修复(由厂商确认无恶意后重新安装)。同时,立即轮换所有可能暴露的凭证(云服务密钥、API令牌、SSH密钥),并审计近期来自关联账户的异常活动。临时缓解措施:使用网络代理规则阻止扩展对外部硬编码IP/域名的连接。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-48027
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-48027
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-05-28 08:07 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 如何检测我的环境中是否存在恶意扩展版本?
检查VS Code扩展列表中Nx Console的版本号,对比官方发布的安全版本列表;同时扫描扩展安装目录(~/.vscode/extensions/nxconsole*)文件哈希,与已知恶意哈希比对。
❓ 如果已经使用了受影响的扩展,应该优先做什么?
立即断开网络并卸载扩展。第一时间轮换所有可能被窃取的凭证,包括云服务秘钥、Git令牌、SSH私钥。检查所有关联账户的最近登录和操作日志。
❓ 这个漏洞的根本原因是什么?
根本原因在于扩展的发布流程被突破,攻击者植入了恶意代码(推测为发布密钥泄露或持续集成环境被篡改)。属于供应链安全控制失效。