CVE-2026-70334: Visual Studio Code Security Feature Bypass Vulnerability
Published Sep 8, 2026
·Updated
Incomplete list of disallowed inputs in Visual Studio Code allows an unauthorized attacker to bypass a security feature locally.
Other sources
Visual Studio Code Security Feature Bypass Vulnerability
— Microsoft
Affected Software
1 affected componentFixes available
Microsoft Visual Studio Code<1.136.2
1.136.2
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade to a fixed release to a version that resolves this vulnerability.
Fixed in 1.136.2
Event History
Sep 8, 2026
CVE Published
via Microsoft·02:00 PM
Data Sourced
via Microsoft·02:00 PM
DescriptionSeverityWeaknessAffected Software
Updated
via Microsoft·02:00 PM
Description
CVE Published
via MITRE·05:12 PM
Data Sourced
via MITRE·05:12 PM
DescriptionSeverity
Data Sourced
via NVD·06:20 PM
DescriptionSeverityWeakness
Frequently Asked Questions
1
What access and conditions does an attacker need to exploit this issue?
The attack vector is local and requires user interaction. No privileges are required before exploitation.
2
What is the potential impact if exploitation succeeds?
The severity vector rates confidentiality, integrity, and availability impacts as high. The scope is unchanged.