Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Sicherheitsforscher veröffentlicht Exploit-Code für eine Zero-Day-Schwachstelle in Visual Studio Code, die GitHub-Authentifizierungs-Token mit einem einzigen Klick auf einen bösartigen Link zu stehlen. Laut der öffentlichen Analyse des Autors missbraucht der Fehler das Web-View-System und das Weiterleiten von Nachrichten in VS-Code, um JavaScript in einer betrunkenen Ansicht auszuführen, die Schlüsselpulsationen zu simulieren und die Installation einer schädlichen Erweiterung zu zwingen, die das Token OAuth, das Github, erfasst. dev empfängt von github.com.
Das Verständnis der Technik ist der Schlüssel zur Risikobewertung: Github. dev führt einen POST mit einem OAuth-Token aus, der nach Aussage des Forschers nicht auf das spezifische Repository beschränkt ist, sondern den Zugriff auf alle Repositories bietet, auf die der Benutzer zugreifen kann. Das bedeutet, dass ein Angreifer, der dieses Token bekommt, die GitHub API konsultieren kann, um private Repositories, Schwenken oder Extrahieren von Geheimnissen, die im Code gespeichert sind, aufzulisten und zu klonen. Forscher Ammar Askar veröffentlichte eine Analyse und den Nachweis des Konzepts auf seinem Blog und auf GitHub zeigt die Kette der Ausbeutung; das technische Detail kann in seinem Artikel und im Projektarchiv mit dem PoC gelesen werden: Askars Erklärung und PoC in GitHub.

Aus der Sicht der Schwachstellenklassifizierung betrachten Microsoft und andere Lieferanten einen Fehler als 0-Tag wenn es öffentlich offengelegt oder aktiv ohne offiziellen Patch ausgenutzt wird; Microsoft dokumentiert dieses Kriterium in seinem Sicherheitsmanagement-Leitfaden: Was für ein Null-Tag ist. In diesem Fall hatte der Ausfall keine CVE oder Patch zum Zeitpunkt der Veröffentlichung, so dass die Gemeinschaft sofortige Vorkehrungen treffen sollte.
Für Anwender und Entwicklungsteams sind die praktischen Auswirkungen direkt: ein einziger Klick auf einen Link, der github öffnet. dev unter bestimmten Bedingungen könnte zur Verpflichtung von Token mit großem Zugang führen. Die Token-Anmeldeinformationen entsprechen den Zugangsschlüsseln: ihre Belichtung erlaubt Aktionen im Auftrag des Benutzers und kann private Repositories, automatisierte Integrationen und Bereitstellungen beeinflussen, die von solchen Anmeldeinformationen abhängen.
Sofortige Maßnahmen, die das Risiko reduzieren, während es keinen Patch gibt: schließen Sie die Sitzung auf github. dev und löschen Sie Cookies und lokale Website-Daten für github. dev im Browser, so dass der Erweiterungsberechtigungsdialog wieder erscheint (dies erfordert eine manuelle Bestätigung, bevor die Erweiterung einen Token erhält). Vermeiden Sie das Klicken auf unverified Links, die VS-Code oder github öffnen. dev von E-Mails, Chats oder Websites; bevorzugen Sie, Repositories von GitHubs Web-Schnittstelle direkt zu öffnen und, wenn Sie github.dev, tun Sie dies aus einem isolierten Browser-Profil.
Wenn Sie das Engagement verdächtigen, sollten Mediationsmaßnahmen beinhalten, alle betroffenen persönlichen Token wiederherzustellen, wodurch kleinere Token (mit "fine-grained" persönlichen Zugriff Tokens, wo möglich) und rotierende Anmeldeinformationen von Skripten oder CI / CD verwendet werden. Überprüfen Sie die API-Aktivität und Audit-Daten in Ihrem Konto oder Ihrer Organisation, um verdächtige Anrufe und Zugriffs-Repositories zu erkennen. GitHub bietet Anleitungen, wie Sie Konten und Token sicher halten können; siehe Ihre Dokumentation für spezifische Verfahren zum Widerruf und zur Prüfung.

Auf organisatorischer Ebene sollte das Prinzip des kleinen Privilegs angewendet werden: Um Token mit globalen Genehmigungen durch notwendige Mindestgenehmigungen zu ersetzen, die obligatorische Multifaktor-Authentifizierung (MFA) zu verwenden, den Zugang durch SSO oder Identitätsanbieter zu verwalten und die in den Gerätekonten zugelassenen OAuth Apps und Token zu überprüfen. Es wird auch empfohlen, Entwicklungsumgebungen zu segregieren, das Vorhandensein von Geheimnissen in Repositories zu begrenzen und Integrationen zu überwachen, die missbraucht werden können, wenn ein Partner begangen wird.
Dieser Vorfall eröffnet auch die Diskussion über Vertrauens- und verantwortungsvolle Offenlegungsprozesse: Der Ermittler behauptet, dass seine Entscheidung, sofort zu veröffentlichen, von früheren Erfahrungen mit der Bearbeitung von Berichten durch offizielle Kanäle motiviert war. Die Spannung zwischen der öffentlichen Offenlegung und der Koordinierung mit den Lieferanten ist wiederkehrend und hat Auswirkungen auf die kollektive Sicherheit; aber bis es einen Patch gibt, liegt die Verantwortung bei den Nutzern und Managern, die Auswirkungen zu mindern.
Kurz gesagt, behandeln dieses Ereignis als Erinnerung, dass Tokens genauso wichtig wie Passwörter: halten gute Anmelde-Management-Praktiken, löschen Sitzungsdaten von github. dev, wenn Sie nicht vertrauen, die Verbindung, die Sie öffnen, widerrufen und drehen Token, wenn es Verdacht gibt und strengere Zugriffskontrollen in Organisationen anwenden. Um Ihr Konto zu schützen und Token zu verwalten, siehe GitHubs offizielle Dokumentation über Sicherheit und Authentifizierung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...