ช่องโหว่ RCE แบบคลิกเดียว เขย่าความปลอดภัย VS Code, Cursor และ Google Antigravity
นักพัฒนาซอฟต์แวร์กำลังเผชิญกับความเสี่ยงครั้งใหญ่ เมื่อลิงก์อันตรายในข้อความคอมมิตสามารถสั่งรันคำสั่งบนเครื่องได้ทันทีเพียงแค่คลิกเดียว

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- พบช่องโหว่ Remote Code Execution แบบ 1-click ผ่านลิงก์ในข้อความคอมมิต
- กระทบเครื่องมือยอดนิยมอย่าง VS Code, Cursor และ Google Antigravity
- การโจมตีใช้ประโยชน์จากตัวจัดการ URL และสกีมอย่าง vscode:// หรือ cursor://
- แนวทางป้องกันเบื้องต้นคือการตรวจสอบสีมลงทะเบียนและรันในแซนด์บ็อกซ์
เครื่องมือแก้ไขโค้ดสามตัวที่นักพัฒนาใช้งานกันอย่างหนาแน่นในปัจจุบัน ได้แก่ Cursor, Microsoft Visual Studio Code และ Google Antigravity กำลังตกเป็นเป้าหมายด้านความปลอดภัยครั้งสำคัญ หลังจากมีการเปิดเผยช่องโหว่ประเภท Remote Code Execution (RCE) แบบคลิกเดียว ซึ่งจุดชนวนเริ่มต้นมาจากลิงก์ที่ซ่อนอยู่ภายในข้อความคอมมิต (commit message) เมื่อเหยื่อเผลอคลิกที่ลิงก์ดังกล่าว อุปกรณ์ทั้งหมดก็จะตกเป็นของผู้ที่ฝังคำสั่งไว้อย่างเบ็ดเสร็จ
ปัญหาลักษณะนี้มักถูกมองว่าเป็นเรื่องทฤษฎีจนกว่ามันจะเกิดขึ้นจริง ทีมงานส่วนใหญ่ที่ใช้งานเครื่องมือเหล่านี้มักทำงานร่วมกับการแก้ไขโค้ดที่ช่วยโดยปัญญาประดิษฐ์ด้วยความรวดเร็ว โดยไว้วางใจว่าโปรแกรมแก้ไขโค้ดจะอยู่ข้างเดียวกันเสมอ ซึ่งในความเป็นจริงอาจไม่ใช่เช่นนั้นเสมอไป
จากการรายงานข่าวความปลอดภัยไอทีเมื่อวันที่ 5 สิงหาคม 2026 ระบุว่าช่องโหว่นี้เปิดทางให้ผู้ไม่หวังสามารถซ่อนคำสั่งอันตรายไว้ในลิงก์ที่วางอยู่ในข้อความคอมมิต เมื่อเหยื่อคลิกซึ่งเป็นการกระทำตามปกติทั่วไป โค้ดแปลกปลอมจะรันบนเครื่องของนักพัฒนาทันที คำว่า "1-click" ในชื่อเรียกจึงไม่ใช่การตลาด แต่คือรูปแบบการโจมตีที่แท้จริง คลิกเดียวจบ ควบคุมเครื่องได้ทั้งหมด
เหตุการณ์นี้สะท้อนให้เห็นถึงการเปลี่ยนแปลงครั้งใหญ่ของขอบเขตความเชื่อถือ (Trust Boundary) โดยปกติแล้วเรามักระมัดระวังเครือข่ายภายนอก แต่ช่องโหว่นี้เปลี่ยนให้ตัวโปรแกรมแก้ไขโค้ดเองกลายเป็นสภาพแวดล้อมที่ทำการรันคำสั่ง ลิงก์จึงทำหน้าที่เสมือนคำสั่งมากกว่าที่จะเป็นเพียงข้อมูลธรรมดา ทีมพัฒนาทุกทีมจึงต้องหันมาทบทวนเรื่องขอบเขตความเชื่อถือของโปรแกรมแก้ไขโค้ดเสียใหม่

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
กระบวนการทำงานของการโจมตีนี้เริ่มต้นเมื่อผู้โจมตีสร้างข้อความคอมมิตที่มีลิงก์ ซึ่งใช้สกีมที่โปรแกรมแก้ไขโค้ดยอมรับว่าเป็นคำสั่งปฏิบัติการ เช่น vscode://, cursor://, antigravity:// หรือ javascript: จากนั้นการแสดงตัวอย่าง การวางเมาส์ หรือการคลิกจะไปกระตุ้นตัวจัดการ URL ของโปรแกรม ส่งผลให้เกิดการสร้างกระบวนการทำงานและส่งคำสั่งเข้าสู่เชลล์ของนักพัฒนา
แนวทางแก้ไขไม่ใช่การสั่งว่า "ห้ามคลิกรูปลิงก์" แต่คือการที่โปรแกรมแก้ไขโค้ดต้องปฏิบัติกับสกีมแปลกปลอมจากแหล่งที่ไม่รู้จักให้เป็นเพียงข้อมูล ไม่ใช่คำสั่ง จนกว่าสิ่งนี้จะเป็นค่าเริ่มต้นทั่วไป ทุกคนจึงต้องบังคับใช้ขอบเขตความปลอดภัยด้วยตนเอง
คุณไม่จำเป็นต้องรอหมายเลขแพตช์เพื่อปกป้องสภาพแวดล้อมของตนเอง เพราะสามารถดำเนินการได้ทันทีภายในช่วงบ่าย ตัวอย่างเช่นบน macOS สามารถตรวจสอบสกีม URL ที่โปรแกรมแก้ไขโค้ดลงทะเบียนไว้ด้วยคำสั่ง lsregister ส่วนบน Linux สามารถตรวจสอบผ่าน xdg-mime
นโยบายความปลอดภัยที่ควรนำไปปฏิบัติกับทีมทันทีประกอบด้วย:
- ยกเลิกข้อยกเว้นของข้อความคอมมิต และปฏิบัติต่อข้อความเหล่านี้ด้วยหลักความไว้วางใจขั้นต่ำ
- จำกัดการทำงานของโปรแกรมแก้ไขโค้ดด้วยระบบแซนด์บ็อกซ์ เช่น ใช้ bubblewrap บน Linux เพื่อปิดกั้นเครือข่ายตั้งแต่ต้นทาง
- กำหนดค่าโปรไฟล์แซนด์บ็อกซ์ต่อแอปพลิเคชันพร้อมกฎปฏิเสธเครือข่ายขาออกสำหรับผู้ใช้ macOS
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น