Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un investigador de seguridad publicó código exploit para una vulnerabilidad de día cero en Visual Studio Code que permite robar tokens de autenticación de GitHub con un solo clic en un enlace malicioso. Según el análisis público del autor, la falla abusa del sistema de webviews y del paso de mensajes en VS Code para ejecutar JavaScript dentro de una vista embebida, simular pulsaciones de teclas y forzar la instalación de una extensión maliciosa que captura el token OAuth que github.dev recibe desde github.com.
Entender la técnica es clave para evaluar el riesgo: github.dev realiza un POST con un token OAuth que, según el investigador, no está limitado al repositorio concreto, sino que otorga acceso a todos los repositorios a los que el usuario pueda acceder. Eso significa que un atacante que obtenga ese token puede consultar la API de GitHub para enumerar y clonar repositorios privados, pivotar o extraer secretos almacenados en código. El investigador Ammar Askar publicó un análisis y el proof-of-concept en su blog y en GitHub mostrando la cadena de explotación; puede leerse el detalle técnico en su artículo y en el repositorio con la PoC: explicación de Askar y PoC en GitHub.

Desde la perspectiva de clasificación de vulnerabilidades, Microsoft y otros proveedores consideran un defecto como zero-day cuando se divulga públicamente o se explota activamente sin que exista aún un parche oficial; Microsoft documenta ese criterio en su guía de gestión de vulnerabilidades: qué es un zero-day. En este caso el fallo no tenía CVE ni parche en el momento de la publicación, por lo que la comunidad debe tomar precauciones inmediatas.
Para usuarios y equipos de desarrollo, las implicaciones prácticas son directas: un solo clic sobre un enlace que abra github.dev en ciertas condiciones podría derivar en compromiso de tokens con acceso amplio. Las credenciales en forma de tokens son equivalentes a llaves de acceso: su exposición permite acciones en nombre del usuario y puede afectar repositorios privados, integraciones y despliegues automatizados que dependan de esas credenciales.
Medidas inmediatas que reducen el riesgo mientras no haya parche: cerrar sesión en github.dev y borrar cookies y datos locales de sitio para github.dev en el navegador, de modo que vuelva a aparecer el diálogo de autorización de la extensión (esto obliga a una confirmación manual antes de que la extensión reciba un token). Evite hacer clic en enlaces no verificados que abran VS Code o github.dev desde correos, chats o sitios web; prefiera abrir repositorios desde la interfaz web de GitHub directamente y, si debe usar github.dev, hágalo desde un perfil de navegador aislado.
Si sospecha compromiso, las acciones de remediación deben incluir revocar cualquier token personal afectado, crear tokens con menor alcance (usar los tokens de acceso personal de GitHub de tipo "fine-grained" cuando sea posible) y rotar credenciales usadas por scripts o CI/CD. Revise la actividad de la API y los registros de auditoría en su cuenta o en la organización para detectar llamadas sospechosas y repositorios accedidos. GitHub ofrece guías sobre cómo mantener seguras las cuentas y los tokens; consulte su documentación para procedimientos concretos sobre revocación y auditoría.

En el plano organizacional, conviene aplicar el principio de menor privilegio: sustituir tokens con permisos globales por tokens con permisos mínimos necesarios, emplear autenticación multifactor (MFA) obligatoria, gestionar accesos mediante SSO o proveedores de identidad y auditar los OAuth apps y tokens autorizados en las cuentas de equipo. También es recomendable segregar entornos de desarrollo, limitar la presencia de secretos en repositorios y vigilar integraciones que puedan ser abusadas si un colaborador queda comprometido.
Este incidente también reabre la discusión sobre confianza y procesos de divulgación responsable: el investigador alega que su decisión de publicar inmediatamente estuvo motivada por experiencias previas con el manejo de informes por parte de los canales oficiales. La tensión entre divulgación pública y coordinación con proveedores es recurrente y tiene efectos sobre la seguridad colectiva; sin embargo, mientras no exista parche, la responsabilidad recae en usuarios y administradores para mitigar el impacto.
En resumen, trate este evento como un recordatorio de que los tokens importan tanto como las contraseñas: mantenga buenas prácticas de gestión de credenciales, borre datos de sesión de github.dev si no confía en el enlace que va a abrir, revoque y rote tokens cuando exista sospecha y aplique controles de acceso más estrictos en organizaciones. Para ampliar cómo proteger su cuenta y gestionar tokens, consulte la documentación oficial de GitHub sobre seguridad y autenticación.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...