地味に攻撃面になってる。正直、開発端末側まで刺さるのは嫌だ。 GitHub CLI v2.10.0〜v2.95.0で、悪性Codespaceに `gh codespace jupyter` で接続すると、ローカルで任意コード実行の可能性がある。CVE-2026-59831、CVSS 4.4。細工した `vscode://` URLをVS Codeへ渡す、CVE-2024-52308の亜種だ。確認操作が1回必要でも、開発者なら通しかねない。 CSIRT初動は `gh --version`、shell historyの同コマンド、接続先Codespaceとdevcontainerの入手元、VS CodeのTrust承認有無を棚卸し。該当者はv2.96.0以降へ更新してほしい。#セキュリティ
Post summary
GitHub CLI versions 2.10.0–2.95.0 are vulnerable (CVE-2026-59831 and related CVE-2024-52308) to arbitrary local code execution via malicious Codespaces and crafted `vscode://` URLs; upgrade to v2.96.0 or later to remediate.


