漏洞概述 工具在加载本地项目 配置文件时存在信任检查绕过漏洞。攻击者可以在仓库中放置恶意的 文件,通过设置 ,使得所有绝对路径均被视为可信。这导致 在检查信任状态之前,错误地将未信任的文件标记为可信,从而允许执行危险指令(例如通过 执行恶意脚本)。 影响范围 受影响版本: CVSS评分: 7.8 / 10 (High) CVE ID: CVE-2026-3533 PoC 代码 修复方案 建议不要信任来自非全局项目配置文件的信任控制设置。至少在加载本地项目配置时,应忽略以下字段: 代码示例 (Rust):**