КИБЕРБЕЗОПАСНОСТЬ

Уязвимость VS Code позволяет похищать токены GitHub за один клик

Уязвимость в VS Code позволяет похищать токены GitHub. Microsoft работает над исправлением проблемы.

✍️ Редакция iTech News | 23.11.2025 | ⏱ 1 мин | Источник: The Hacker News
Уязвимость в VS Code угрожает кибербезопасности токенов GitHub

Исследователи безопасности обнаружили уязвимость в Microsoft Visual Studio Code, которая ставит под угрозу кибербезопасность пользователей, позволяя злоумышленникам красть токены GitHub с полными правами доступа. Как сообщил исследователь Алармар Аскар, «простого клика по ссылке достаточно, чтобы атакующий украл токен GitHub, который может читать и записывать в вашем репозитории».

Механизм атаки

GitHub.dev позволяет пользователям редактировать код из браузера, но использует OAuth-токены, передавая их на платформу. Эти токены не ограничены конкретным репозиторием, что дает атакующим полный доступ к коду пользователей. Атака осуществляется через установку вредоносных расширений в VS Code, которые крадут эти токены за счет уязвимого механизма обмена сообщениями. Злоумышленнику достаточно запустить JavaScript-код в ненадежном веб-вью, чтобы симулировать нажатия клавиш и вызвать командную палитру для установки расширения под контролем злоумышленника.

Реакция Microsoft и меры предосторожности

Microsoft была уведомлена об уязвимости 2 июня 2026 года, и менеджер по инженерному софту Александру Дима подтвердил, что проблема не затрагивает десктопную версию VS Code. Компания активно работает над исправлением уязвимости. В связи с предыдущими инцидентами пользователям стоит соблюдать осторожность при установке расширений и следить за безопасностью своих токенов. Microsoft обещает выпустить обновление в ближайшее время, однако до этого момента пользователям рекомендовано избегать установки несанкционированных расширений.

Поделиться: Telegram X LinkedIn