Исследователи безопасности обнаружили уязвимость в Microsoft Visual Studio Code, которая ставит под угрозу кибербезопасность пользователей, позволяя злоумышленникам красть токены GitHub с полными правами доступа. Как сообщил исследователь Алармар Аскар, «простого клика по ссылке достаточно, чтобы атакующий украл токен GitHub, который может читать и записывать в вашем репозитории».
Механизм атаки
GitHub.dev позволяет пользователям редактировать код из браузера, но использует OAuth-токены, передавая их на платформу. Эти токены не ограничены конкретным репозиторием, что дает атакующим полный доступ к коду пользователей. Атака осуществляется через установку вредоносных расширений в VS Code, которые крадут эти токены за счет уязвимого механизма обмена сообщениями. Злоумышленнику достаточно запустить JavaScript-код в ненадежном веб-вью, чтобы симулировать нажатия клавиш и вызвать командную палитру для установки расширения под контролем злоумышленника.
Реакция Microsoft и меры предосторожности
Microsoft была уведомлена об уязвимости 2 июня 2026 года, и менеджер по инженерному софту Александру Дима подтвердил, что проблема не затрагивает десктопную версию VS Code. Компания активно работает над исправлением уязвимости. В связи с предыдущими инцидентами пользователям стоит соблюдать осторожность при установке расширений и следить за безопасностью своих токенов. Microsoft обещает выпустить обновление в ближайшее время, однако до этого момента пользователям рекомендовано избегать установки несанкционированных расширений.