Den 2. juni 2026 offentliggjorde sikkerhedsforsker Ammar Askar et komplet exploit, der viser, hvordan ét enkelt klik på et link i github.dev kan stjæle dit GitHub OAuth token og give angribere læse og skriveadgang til...

Create a landscape editorial hero image for this Studio Global article: What are the details of the VS Code zero-day exploit publicly released by researcher Ammar Askar over a Microsoft disclosure dispute, includ. Article summary: ## VS Code Zero-Day (Ammar Askar Disclosure). Topic tags: general, general web, academic, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher has released exploit code for a Visual Studio Code (VS Code) zero-day vulnerability that allows attackers to steal GitHub authentication tokens by tricking us" source context "VS Code zero-day lets hackers steal GitHub tokens in one click" Reference image 2: visual subject "Ammar Askar has leaked a proof-of-concept (PoC) exploit for a Visual Studio Code (VS Code) vulnerability, affecting anyone who has ever used" source context "Ethical Hacking News" Sty
Den 2. juni 2026 offentliggjorde sikkerhedsforsker Ammar Askar et fuldt udstyret "proof-of-concept"-exploit, der forvandler et enkelt klik til en total kompromittering af en GitHub-konto. Målet er ikke en lyssky tredjepartsside — det er github.dev, Microsofts egen browserbaserede VS Code-editor. Ved at åbne et specielt konstrueret repository-link udleverer offeret ufrivilligt et OAuth-token, der giver angriberen læse- og skriveadgang til samtlige repositories, offeret har adgang til — herunder private .
Hele angrebskæden afvikles på under 30 sekunder og kræver ingen anden brugerinteraktion end det første klik. Der blev ikke tildelt noget CVE-nummer, og den normale proces for sårbarhedsrapportering blev fuldstændig omgået .
Askars beslutning om at offentliggøre et zero-day exploit uden koordinering med Microsofts Security Response Center (MSRC) var bevidst. Han informerede en gammel kontakt hos GitHub og frigav "proof-of-concept"-koden blot én time senere . Årsagen: En tidligere VS Code-sårbarhed, han havde rapporteret, og som Microsoft lydløst rettede uden at kreditere ham
.
Han erklærede direkte, at han "ingen interesse" havde i at beskæftige sig med MSRC-processen igen . Den tidligere fejl blev først indrapporteret til GitHubs HackerOne-program, som udtrykkeligt meddelte ham, at den lå uden for programmets rammer, og at han skulle tage den til MSRC — en bureaukratisk kastebold, der efterlod fundet ukompenseret og uanerkendt
.
Exploit'et orkestrerer tre sårbarheder i en sømløs kæde, der omgår enhver sikkerhedsbarriere, github.dev har.
VS Codes webviews — de isolerede sandkasser, der viser Jupyter Notebooks, Markdown-forhåndsvisninger og lignende indhold — er designet som sikre afdelinger. Men for at tastaturgenveje kan fungere inde i dem, videresender editoren tastehændelser fra det sandboxede webview til hovededitorens proces .
En skadelig Jupyter Notebook i angriberens repository udsender syntetiske tastaturhændelser (Ctrl+Shift+A, Ctrl+F1) direkte fra det sandboxede webview ind i VS Codes hovedvindue . Disse tastetryk udløser lydløst kommandoen "Installer udvidelse" og omgår den tillidsdialog, der normalt blokerer ubekræftede udvidelsesudgivere
.
Angriberens repository indeholder en præ-pakket VS Code-udvidelse gemt i en .vscode/extensions-mappe. Fordi github.dev behandler udvidelser, der følger med arbejdsområdet, som implicit betroede, installeres den ondsindede udvidelse uden nogen form for tilladelsesprompt til brugeren .
Når den kører, får den skadelige udvidelse fuld adgang til github.devs kørselsmiljø. Dette miljø indeholder et GitHub OAuth-token, som github.com lydløst sender (via POST) til github.dev, når et repository åbnes. Afgørende er det, at dette token ikke er begrænset ("scoped") til det aktuelt åbnede repository — det bærer brugerens fulde adgangsrettigheder . Udvidelsen udtrækker tokenet, forespørger på GitHubs API efter ofrets private repository-liste og sender både token og repository-metadata til angriberen
.
Resultatet: Fuld læse- og skriveadgang til alle offentlige og private repositories, offeret kan tilgå — opnået med ét enkelt klik på et link .
Microsoft anerkendte sårbarheden den 2. juni 2026 og bekræftede, at den var blevet afhjulpet for deres tjenester — specifikt github.dev og VS Code for the Web .
Den 3. juni udrullede Microsoft server-side rettelser, herunder et trin til bekræftelse af tillid, når man åbner browserbaserede Notebooks, samt blokering af, at kommandoen til udvidelsesinstallation kan acceptere vilkårlig opkaldsinformation . Inden den 4. juni var der indført yderligere begrænsninger for håndtering af webview-hændelser
.
Microsoft oplyste, at problemet ikke påvirker VS Code Desktop . Det underliggende mønster — at stole på arbejdsområde-udvidelser med utilstrækkelig verifikation — giver dog anledning til bekymring for enhver VS Code-bruger, der åbner utroværdige repositories lokalt.
Exploit-kæden er bemærkelsesværdig af tre grunde.
For det første er angrebsfladen en URL. Ofre downloader ikke en fil, åbner ikke en terminal og godkender ingen tilladelser. Et browserlink til github.dev er den eneste forudsætning.
For det andet er tokenets rækkevidde alarmerende bredt. Det OAuth-token, github.com videregiver til github.dev, er ikke begrænset til det repository, der vises. Det indeholder brugerens fulde GitHub-tilladelser, hvilket betyder, at en angriber, der kompromitterer en udvikler, som arbejder på et offentligt open source-projekt, også får adgang til denne udviklers arbejdsgivers private repositories .
For det tredje er tilliden til arbejdsområdet vendt på hovedet. Den funktion, der gør lokal udvikling smidig — at stole på udvidelser, der følger med et projekt — bliver selve mekanismen, der giver den ondsindede nyttelast automatisk eksekvering.
I en parallel afsløring offentliggjorde forskere fem zero-day sårbarheder i OpenClaw AI-agent-frameworket, som tillader angribere at udgive sig for godkendte brugere og kapre adgangen til betroede AI-agenter på tværs af flere meddelelsesplatforme .
Årsagen er arkitektonisk: OpenClaw understøtter 15 forskellige kanaladaptere — Telegram, Slack, Discord, WhatsApp med flere — og hver adapter implementerer uafhængigt sin egen godkendelsesliste ("allowlist") og webhook-verifikation . De sikkerhedskritiske identitetsfelter, der bruges til godkendelseslisten, såsom menneskeligt læsbare visningsnavne, kan ændres på platformsniveau og bliver omsat til stabile bruger-ID'er inkonsekvent på tværs af adaptere
.
Da der ikke findes noget centralt lag til håndhævelse af politikker, kan angribere:
En sikkerhedsanalyse offentliggjort på arXiv den 3. juni 2026 identificerede sårbarheder på tværs af flere arkitektoniske lag (eksekveringspolitik, gateway, kanal, sandkasse, browser, plugin og prompt), hvor det dominerende strukturelle mønster var tillidshåndhævelse per lag, per kald-sted snarere end samlede politikgrænser . Analysen fandt, at diskrete arkitektoniske svagheder kan sammensættes til komplette veje til uautoriseret fjernudførelse af kode
.
Singapores Cyber Security Agency (CSA) udsendte i slutningen af maj 2026 en advarsel om upatchede sårbarheder, svage adgangskontroller og risikoen for ondsindede tredjepartsfærdigheder ("skills") på ClawHub-markedet .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 2. juni 2026 offentliggjorde sikkerhedsforsker Ammar Askar et komplet exploit, der viser, hvordan ét enkelt klik på et link i github.dev kan stjæle dit GitHub OAuth token og give angribere læse og skriveadgang til...
Den 2. juni 2026 offentliggjorde sikkerhedsforsker Ammar Askar et komplet exploit, der viser, hvordan ét enkelt klik på et link i github.dev kan stjæle dit GitHub OAuth token og give angribere læse og skriveadgang til... Angrebet udnytter videresendelse af tastaturhændelser fra sandboxede webviews til lydløst at installere en ondsindet udvidelse – hele angrebskæden tager under 30 sekunder og omgår tillidsdialogen for udvidelser fuldst...
Forskeren valgte offentliggørelse uden om Microsofts MSRC efter en tidligere oplevelse, hvor en sårbarhed blev lappet uden kreditering; Microsoft lukkede hullet for sine tjenester den 3.