As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um pesquisador de segurança publicou código exploit para uma vulnerabilidade de dia zero no Visual Studio Code que permite roubar tokens de autenticação do GitHub com apenas um clique em um link malicioso. De acordo com a análise pública do autor, a falha abusa do sistema Webviews e da passagem de mensagens em VS Code para executar JavaScript dentro de uma vista embebida, simular pulsações de teclas e forçar a instalação de uma extensão maliciosa que captura o token OAuth que github.dev recebe desde github.com.
Entender a técnica é chave para avaliar o risco: github.dev realiza um POST com um token OAuth que, segundo o pesquisador, não está limitado ao repositório concreto, mas concede acesso a todos os repositórios aos quais o usuário possa acessar. Isso significa que um atacante que obtenha esse token pode consultar a API do GitHub para enumerar e clonar repositórios privados, pivotar ou extrair segredos armazenados em código. O pesquisador Ammar Askar publicou uma análise e proof-of-concept em seu blog e no GitHub mostrando a cadeia de exploração; pode ler-se o detalhe técnico em seu artigo e no repositório com a PoC: explicação de Askar e PoC no GitHub.

Desde a perspectiva de classificação de vulnerabilidades, a Microsoft e outros fornecedores consideram um defeito como zero-day Quando se divulga publicamente ou se explora ativamente sem que exista ainda um adesivo oficial; a Microsoft documenta esse critério em seu guia de gestão de vulnerabilidades: O que é um zero-day. Neste caso, a falha não tinha CVE nem adesivo no momento da publicação, pelo que a comunidade deve tomar precauções imediatas.
Para usuários e equipes de desenvolvimento, as implicações práticas são diretas: um só clique sobre um link que abra github.dev em certas condições poderia derivar em comprometimento de tokens com acesso amplo. As credenciais em forma de tokens são equivalentes a chaves de acesso: sua exposição permite ações em nome do usuário e pode afetar repositórios privados, integrações e implantaçãos automatizadas que dependem dessas credenciais.
Medidas imediatas que reduzem o risco enquanto não houver adesivo: fechar sessão em github.dev e remover cookies e dados locais de site para github.dev no navegador, de modo que volte a aparecer a janela de autorização da extensão (isto obriga a uma confirmação manual antes da extensão receber um token). Evite clicar em links não verificados que abra VS Code ou github.dev a partir de e-mails, chats ou sites; prefere abrir repositórios da interface web do GitHub diretamente e, se você deve usar github.dev, faça-o a partir de um perfil de navegador isolado.
Se suspeitar de compromisso, as ações de remediação devem incluir revogar qualquer token pessoal afetado, criar tokens com menor alcance (usar os tokens de acesso pessoal do GitHub de tipo "fine-grained" quando possível) e rotar credenciais usadas por scripts ou CI/CD. Verifique a atividade da API e os registros de auditoria em sua conta ou na organização para detectar chamadas suspeitas e repositórios acessados. O GitHub oferece guias sobre como manter as contas seguras e os Tokens; consulte sua documentação para procedimentos concretos sobre revogação e auditoria.

No plano organizacional, convém aplicar o princípio de menor privilégio: substituir tokens com permissões globais por Tokens com permissões mínimas necessárias, empregar autenticação multifator (MFA) obrigatória, gerenciar acessos por SSO ou fornecedores de identidade e auditar os OAuth apps e tokens autorizados nas contas de equipe. Também é recomendável segregar ambientes de desenvolvimento, limitar a presença de segredos em repositórios e monitorar integrações que possam ser abusadas se um colaborador fica comprometido.
Esse incidente também reabre a discussão sobre confiança e processos de divulgação responsável: o pesquisador alega que sua decisão de publicar imediatamente foi motivada por experiências prévias com o manejo de relatórios por parte dos canais oficiais. A tensão entre divulgação pública e coordenação com fornecedores é recorrente e tem efeitos sobre a segurança coletiva; no entanto, enquanto não houver adesivo, a responsabilidade recai em usuários e administradores para mitigar o impacto.
Em resumo, tente este evento como um lembrete de que os tokens importam tanto quanto as senhas: Mantenha boas práticas de gestão de credenciais, remova dados de sessão de github.dev se não confiar no link que vai abrir, revoque e rote tokens quando houver suspeita e aplique controles de acesso mais estritos em organizações. Para ampliar como proteger sua conta e gerenciar tokens, consulte a documentação oficial do GitHub sobre segurança e autenticação.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...