2. juni 2026 ble en fullt fungerende angrepsmetode sluppet, som viser hvordan ett klikk på en lenke i github.dev lar angripere stjele GitHub OAuth tokenet ditt og oppnå lese og skrivetilgang til alle dine repositorier...

Create a landscape editorial hero image for this Studio Global article: What are the details of the VS Code zero-day exploit publicly released by researcher Ammar Askar over a Microsoft disclosure dispute, includ. Article summary: ## VS Code Zero-Day (Ammar Askar Disclosure). Topic tags: general, general web, academic, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher has released exploit code for a Visual Studio Code (VS Code) zero-day vulnerability that allows attackers to steal GitHub authentication tokens by tricking us" source context "VS Code zero-day lets hackers steal GitHub tokens in one click" Reference image 2: visual subject "Ammar Askar has leaked a proof-of-concept (PoC) exploit for a Visual Studio Code (VS Code) vulnerability, affecting anyone who has ever used" source context "Ethical Hacking News" Sty
Den 2. juni 2026 publiserte sikkerhetsforskeren Ammar Askar et fullt bevæpnet "proof-of-concept" (PoC)-angrep som gjør et enkelt klikk om til en total kompromittering av en GitHub-konto. Målet er ikke et lyssky tredjepartsnettsted – det er github.dev, Microsofts egen nettleserbaserte VS Code-editor. Ved å åpne en spesiallaget lenke til et repositorium, overlater offeret ufrivillig et OAuth-token som gir angriperen lese- og skrivetilgang til alle repositoriene de har tilgang til, inkludert private .
Hele angrepskjedet kjører på under 30 sekunder og krever ingen annen handling fra offeret enn det første klikket. Det ble ikke tildelt noen CVE-identifikator, og standardprosessen for sårbarhetsvarsling ble fullstendig omgått .
Askars beslutning om å droppe et "zero-day"-angrep uten å gå veien om Microsofts Security Response Center (MSRC) var bevisst. Han varslet en gammel kontakt i GitHub og offentliggjorde PoC-en bare én time senere . Årsaken: en tidligere VS Code-sårbarhet han rapporterte, som Microsoft lydløst rettet uten å kreditere ham for funnet
.
Han uttalte direkte at han ikke hadde "noen interesse" av å hanskes med MSRC-prosessen igjen . Den tidligere feilen ble opprinnelig rapportert til GitHubs HackerOne-program, som kontant avviste den som utenfor deres virkeområde og ba ham gå til MSRC – en byråkratisk kasteball som gjorde at funnet forble ukompensert og uanerkjent
.
Angrepsmetoden orkestrerer tre sårbarheter til en sømløs kjede som omgår alle sikkerhetsbarrierer github.dev har.
VS Codes "webviews" – de isolerte sandkassene som kjører Jupyter Notebooks, Markdown-forhåndsvisninger og liknende innhold – er utformet som sikrede avlukker. Men for at tastatursnarveiene skal fungere i dem, videresender editoren tastetrykkhendelser fra den sandkasse-beskyttede webviewen til hovededitoren .
En ondsinnet Jupyter Notebook i angriperens repositorium sender syntetiske tastaturhendelser (Ctrl+Shift+A, Ctrl+F1) fra sandkasse-webviewen rett inn i VS Codes hovedvindu . Disse tastetrykkene utløser lydløst kommandoen "Installer utvidelse" og forbigår dialogboksen for verifisering av utgiver, som normalt stopper ubetrodde utvidelser
.
Angriperens repositorium inneholder en ferdigpakket VS Code-utvidelse lagret i en .vscode/extensions-mappe. Fordi github.dev behandler utvidelser som følger med et arbeidsområde som implisitt betrodd ("når koden først er åpnet, stoler vi på den"), installeres den skadelige utvidelsen uten et eneste spørsmål om tillatelse .
Når den kjører, får den kaprede utvidelsen full tilgang til github.dev sitt kjøretidsmiljø. Dette miljøet holder på et GitHub OAuth-token som github.com lydløst sender til github.dev når et repositorium åpnes. Kritisk nok er dette tokenet ikke begrenset til repositoriet som vises – det bærer med seg brukerens fulle tilgangsrettigheter . Utvidelsen henter ut tokenet, gjør API-oppslag mot GitHub for å hente offerets private repositorium-liste, og sender både tokenet og repositoriumsinformasjonen tilbake til angriperen
.
Resultatet: Komplett lese- og skrivetilgang til alle offentlige og private repositorier offeret kan røre, oppnådd med ett klikk på en lenke .
Microsoft bekreftet sårbarheten den 2. juni 2026 og meldte at den var redusert for sine tjenester – konkret for github.dev og VS Code for Web .
Den 3. juni rullet Microsoft ut server-side-reparasjoner: et nytt tillitsbekreftelsestrinn når man åpner nettleserbaserte Notebooks, samt blokkering av at installasjonskommandoen for utvidelser tar imot vilkårlig anropsinformasjon . Innen 4. juni var ytterligere restriksjoner på webview hendelseshåndtering på plass
.
Microsoft presiserte at problemet ikke påvirker VS Code Desktop . Men den underliggende svakheten – å stole på arbeidsområde-utvidelser med utilstrekkelig verifisering – vekker bekymring for alle VS Code-brukere som åpner ubetrodd kode lokalt.
Angrepsrekken er bemerkelsesverdig av tre grunner.
For det første er angrepsflaten en nettadresse. Ofre laster ikke ned en fil, åpner ikke en terminal eller godkjenner en tillatelse – en nettleserlenke til github.dev er alt som skal til.
For det andre er tokenets virkeområde urovekkende bredt. OAuth-tokenet github.com sender til github.dev er ikke begrenset til repositoriet du ser på. Det bærer med seg hele brukerens GitHub-tilgang. Det betyr at en angriper som kompromitterer en utvikler på et offentlig åpen kildekode-prosjekt, samtidig får tilgangsrettighetene til utviklerens arbeidsgivers private repositorier .
For det tredje er tillit til arbeidsområdet snudd på hodet. Funksjonen som gjør lokal utvikling smidig – å stole på utvidelser som følger med et prosjekt – blir selve mekanismen som gir den ondsinnede koden automatisk kjøring.
I en parallell avsløring publiserte forskere fem null-dagers sårbarheter i AI-agent-rammeverket OpenClaw. Disse feilene lar angripere utgi seg for å være godkjente brukere og kapre betrodde AI-agenters tilgang på tvers av ulike meldingsplattformer .
Rotårsaken er arkitektonisk: OpenClaw støtter 15 forskjellige kanaladaptere – Telegram, Slack, Discord, WhatsApp og flere – og hver adapter implementerer sin egen godkjenningsliste-autorisasjon og webhook-verifisering uavhengig av de andre . De sikkerhetskritiske identitetsfeltene som brukes for godkjenningslisten, som for eksempel visningsnavn, kan enkelt endres på plattformnivå og blir deretter oversatt til stabile bruker-ID-er på svært inkonsistent vis
.
Fordi det ikke finnes noe sentralisert grensesnitt for håndheving av retningslinjer, kan angripere:
En sikkerhetsanalyse på arXiv fra 3. juni 2026 identifiserte sårbarheter på tvers av en rekke arkitektoniske lag (utførelsespolicy, gateway, kanal, sandkasse, nettleser, plugin, prompt), og det dominerende strukturelle mønsteret var per-lag, per-anropssted tillitshåndhevelse istedenfor helhetlige policy-grenser . Analysen fant at enkeltstående arkitektoniske svakheter kan settes sammen til fullstendige kjeder for uautentisert ekstern kodekjøring
.
Singapores Cyber Security Agency (CSA) sendte i slutten av mai 2026 ut et varsel om upatchede sårbarheter, svake tilgangskontroller og risikoen for ondsinnede tredjepartsferdigheter på ClawHub-markedsplassen .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2. juni 2026 ble en fullt fungerende angrepsmetode sluppet, som viser hvordan ett klikk på en lenke i github.dev lar angripere stjele GitHub OAuth tokenet ditt og oppnå lese og skrivetilgang til alle dine repositorier...
2. juni 2026 ble en fullt fungerende angrepsmetode sluppet, som viser hvordan ett klikk på en lenke i github.dev lar angripere stjele GitHub OAuth tokenet ditt og oppnå lese og skrivetilgang til alle dine repositorier... Angrepet utnytter tastetrykk videresending fra sandkasse isolerte webviews for å installere en skadelig utvidelse uten noen tillatelsesdialog – hele kjeden fullføres på under 30 sekunder.
Forskeren valgte offentliggjøring uten CVE og utenom Microsofts sikkerhetssenter, i protest mot at et tidligere funn ble rettet i stillhet uten anerkjennelse.