GitHub Copilot a Visual Studio Code dostaly najednou šest bezpečnostních záplat
Microsoft zveřejnil 14. července 2026 během jednoho dne šest záznamů CVE pro dvojici GitHub Copilot a Visual Studio Code – pět pro samotný editor, jeden pro plugin Copilotu ve vývojových prostředích JetBrains. Závažnost sahá od 5,5 do 8,8 z deseti a dohromady jde o únik přihlašovacích údajů, spuštění cizího kódu, obcházení bezpečnostních kontrol i čtení souborů mimo povolenou složku. Žádný ze záznamů zatím není v katalogu skutečně zneužívaných zranitelností CISA.

Microsoft zveřejnil 14. července 2026 během jediného dne šest bezpečnostních záznamů CVE pro dvojici GitHub Copilot a Visual Studio Code. Pět z nich se týká přímo editoru, šestý pluginu Copilotu pro vývojová prostředí JetBrains. Závažnost sahá od 5,5 do 8,8 z deseti a dohromady pokrývá únik přihlašovacích údajů, spuštění cizího kódu, obcházení bezpečnostních kontrol i čtení souborů mimo povolenou složku.
Pět záznamů pro samotný editor
- CVE-2026-47282 – středně závažná (CVSS 3.1 6,5): nedostatečně chráněné přihlašovací údaje umožňují únik informací po síti. Jediná ze šestice, kterou Microsoft výslovně jmenuje pro Copilot i pro samotný VS Code zároveň.
- CVE-2026-57101 – mezistránkové skriptování (XSS), obchází bezpečnostní prvek lokálně.
- CVE-2026-57102 – nejzávažnější z pětice (CVSS 8,8): zahrnutí funkčnosti z nedůvěryhodné oblasti obchází bezpečnostní prvek po síti.
- CVE-2026-50520 – vsunutí příkazu (CVSS 8,4): umožní spustit kód lokálně.
- CVE-2026-45496 – nejmírnější z pětice (CVSS 5,5): cesta k souboru vede mimo povolenou složku (path traversal).
Všech pět postihuje Visual Studio Code od verze 1.0.0 až po 1.128.1 – tedy prakticky celou historii editoru – a opravená je právě verze 1.128.1. Kdo ji nemá, sedí na kterékoli z pěti děr zároveň.
Šestý záznam patří pluginu pro JetBrains
CVE-2026-50510 je jediný ze šestice, který se netýká samotného Visual Studio Code. Míří na plugin GitHub Copilot pro vývojová prostředí JetBrains – IntelliJ IDEA, PyCharm, WebStorm, Rider, Android Studio a další. Popis v databázi bezpečnostních hlášení GitHubu ho řadí jako „nedostatečné omezení názvů souborů a dalších zdrojů“ (CWE-641), které umožní spustit kód lokálně. CVSS 3.1 je 7,8, opravená verze pluginu je 1.13.0-251.
Dvě agentury, dvě hodnocení téhož čísla
U CVE-2026-57101 se americká Národní databáze zranitelností (NVD) a Microsoft jako autorita, která číslo CVE přidělila, neshodnou ani na tom, do jakého pásma závažnost patří. NVD napočítala CVSS 3.1 6,1, tedy střední závažnost, Microsoft 7,1, tedy vysokou. Rozdíl je ve vektoru: NVD hodnotí útok jako síťový s omezeným dopadem na důvěrnost dat, Microsoft jako lokální, zato s plným dopadem na důvěrnost i integritu. Který popis sedí na skutečný útok, veřejně dostupný text nerozhoduje – u zbylých pěti záznamů se obě strany na čísle shodují.
V katalogu zneužívaných chyb není žádná z šestice
Ke 4. srpnu 2026 se žádný ze šesti záznamů neobjevuje v katalogu skutečně zneužívaných zranitelností (KEV), který vede americká agentura CISA a který u jiných čerstvých chyb bývá první indicií, že útočníci nečekali na záplatu. Ani jeden z popisů zveřejněných k 16. červenci navíc nezmiňuje veřejně dostupný funkční kód útoku. To samo o sobě neznamená, že chyby nejdou zneužít – jen že zatím nikdo zneužití nepotvrdil.
Druhá taková vlna za pět týdnů
Šestice z 14. července není v roce 2026 první. O pět týdnů dřív, 9. června, zveřejnil Microsoft pro Visual Studio Code dalších pět záznamů, mezi nimi CVE-2026-47281 s kritickým hodnocením CVSS 9,6 – chybějící ověření u kritické funkce, které přes síť umožní zvýšit oprávnění. Server stack.watch, který sčítá záznamy CVE podle produktu, uvádí pro Visual Studio Code za celý rok 2026 zatím 17 záznamů s průměrným hodnocením 7,5 z deseti – za celý rok 2025 jich bylo devět.
Editor s vestavěným Copilotem dnes běžně sahá na účty na GitHubu, rozšíření třetích stran a vzdálená spojení – prostředí, ve kterém i středně závažná chyba typu úniku přihlašovacích údajů může posloužit jako první krok k něčemu horšímu. Jediná praktická obrana proti všem šesti je stejná jako u běžné aktualizace: přejít na Visual Studio Code 1.128.1 a plugin GitHub Copilot pro JetBrains na 1.13.0-251, a to i na strojích, kde editor běžel dlouho a automatická aktualizace se stihla jen stáhnout, ne nainstalovat.