Security Update for Microsoft Visual Studio Code (September 2026)

critical Nessus Plugin ID 344293

Synopsis

The remote host has an application installed that is affected by multiple vulnerabilities.

Description

The remote host has an application installed that is missing security updates. It is, therefore, affected by multiple vulnerabilities:

- Authorization bypass through user-controlled key in Visual Studio Code allows an unauthorized attacker to bypass a security feature over a network. (CVE-2026-78462)

- Incomplete comparison with missing factors in Visual Studio Code allows an unauthorized attacker to bypass a security feature over a network. (CVE-2026-81376)

- Improper limitation of a pathname to a restricted directory ('path traversal') in Visual Studio Code allows an unauthorized attacker to bypass a security feature over a network. (CVE-2026-78461)

Note that Nessus has not tested for these issues but has instead relied only on the application's self-reported version number.

Solution

Microsoft has released a security update, please review the vendor advisory.

See Also

https://code.visualstudio.com/updates/v1_136

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70334

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78461

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78462

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81356

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81357

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81376

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81377

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81378

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81379

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81380

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81381

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81383

Plugin Details

Severity: Critical

ID: 344293

File Name: smb_nt_ms26_sep_visual_studio_code.nasl

Version: 1.1

Type: Local

Agent: windows

Family: Windows

Published: 9/9/2026

Updated: 9/9/2026

Configuration: Enable thorough checks (optional)

Supported Sensors: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

Risk Information

VPR

Risk Factor: Medium

Score: 5

Percentile: 93.45

CVSS v2

Risk Factor: Critical

Base Score: 10

Vector: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS Score Source: CVE-2026-81376

CVSS v3

Risk Factor: Critical

Base Score: 9.6

Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Vulnerability Information

CPE: cpe:/a:microsoft:visual_studio_code

Required KB Items: SMB/Registry/Enumerated, installed_sw/Microsoft Visual Studio Code

Patch Publication Date: 9/8/2026

Vulnerability Publication Date: 9/8/2026

Reference Information

CVE: CVE-2026-70334, CVE-2026-78461, CVE-2026-78462, CVE-2026-81356, CVE-2026-81357, CVE-2026-81376, CVE-2026-81377, CVE-2026-81378, CVE-2026-81379, CVE-2026-81380, CVE-2026-81381, CVE-2026-81383

CWE: 1023, 184, 22, 436, 444, 522, 636, 639, 693, 706, 77, 918