2 czerwca 2026 roku ujawniono exploit, który wykorzystuje zaufanie do rozszerzeń w obszarze roboczym github.dev: złośliwe repozytorium po cichu instaluje rozszerzenie kradnące token OAuth z pełnymi uprawnieniami do od... Atak wykorzystuje przekazywanie zdarzeń klawiatury z izolowanego Webview, by ominąć okna dialogo...

Create a landscape editorial hero image for this Studio Global article: What are the details of the VS Code zero-day exploit publicly released by researcher Ammar Askar over a Microsoft disclosure dispute, includ. Article summary: ## VS Code Zero-Day (Ammar Askar Disclosure). Topic tags: general, general web, academic, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher has released exploit code for a Visual Studio Code (VS Code) zero-day vulnerability that allows attackers to steal GitHub authentication tokens by tricking us" source context "VS Code zero-day lets hackers steal GitHub tokens in one click" Reference image 2: visual subject "Ammar Askar has leaked a proof-of-concept (PoC) exploit for a Visual Studio Code (VS Code) vulnerability, affecting anyone who has ever used" source context "Ethical Hacking News" Sty
2 czerwca 2026 roku badacz bezpieczeństwa Ammar Askar opublikował w pełni uzbrojony proof-of-concept exploita, który zamienia pojedyncze kliknięcie w całkowite przejęcie konta GitHub. Celem nie jest podejrzana strona trzecia — to github.dev, przeglądarkowy edytor VS Code stworzony przez Microsoft. Otwierając spreparowany link do repozytorium, ofiary nieświadomie przekazują token OAuth, który daje atakującemu uprawnienia do odczytu i zapisu we wszystkich dostępnych repozytoriach, w tym prywatnych .
Cały łańcuch ataku wykonuje się w mniej niż 30 sekund i nie wymaga od użytkownika żadnej interakcji poza pierwszym kliknięciem. Nie przydzielono identyfikatora CVE, a standardowa ścieżka ujawniania luk została całkowicie pominięta .
Decyzja Askara o ujawnieniu luki zero-day bez koordynacji z Microsoft Security Response Center (MSRC) była celowa. Powiadomił on swojego dawnego znajomego z GitHuba i opublikował PoC zaledwie godzinę później . Powodem było wcześniejsze zgłoszenie luki w VS Code, którą Microsoft po cichu załatał, nie przyznając mu za to uznania
.
Askar wprost stwierdził, że "nie ma zamiaru" ponownie przechodzić przez proces MSRC . Jego wcześniejszy błąd został początkowo zgłoszony do programu HackerOne GitHuba, gdzie personel wyraźnie poinformował go, że problem leży poza zakresem programu i powinien zostać skierowany do MSRC — biurokratyczne odesłanie sprawiło, że odkrycie pozostało bez nagrody i uznania
.
Exploit łączy trzy podatności w płynny łańcuch, który omija wszystkie granice bezpieczeństwa github.dev.
Webview w VS Code — izolowane piaskownice renderujące notatniki Jupyter, podglądy Markdown i podobną zawartość — są zaprojektowane jako bezpieczne komory. Aby jednak skróty klawiaturowe działały w ich obrębie, edytor przekazuje zdarzenia klawiatury z izolowanego Webview do głównego procesu edytora .
Złośliwy notatnik Jupyter wewnątrz repozytorium atakującego wysyła syntetyczne zdarzenia klawiatury (Ctrl+Shift+A, Ctrl+F1) z izolowanego Webview bezpośrednio do głównego okna VS Code . Te naciśnięcia klawiszy po cichu uruchamiają polecenie "Zainstaluj rozszerzenie" i omijają okno dialogowe zaufania weryfikujące wydawcę, które normalnie blokuje niezaufane rozszerzenia
.
Repozytorium atakującego zawiera wstępnie spakowane rozszerzenie VS Code przechowywane w folderze .vscode/extensions. Ponieważ github.dev traktuje rozszerzenia dostarczane razem z obszarem roboczym jako domyślnie zaufane, złośliwe rozszerzenie instaluje się bez żadnego monitu o zgodę użytkownika .
Po uruchomieniu złośliwe rozszerzenie zyskuje pełny dostęp do środowiska uruchomieniowego github.dev. Znajduje się w nim token OAuth GitHuba, który github.com po cichu przesyła (metodą POST) do github.dev, gdy otwierane jest dowolne repozytorium. Krytyczne jest to, że token ten nie jest ograniczony zakresem do aktualnie otwartego repozytorium — niesie on pełne uprawnienia dostępu użytkownika . Rozszerzenie wyodrębnia token, wysyła zapytanie do API GitHuba o listę prywatnych repozytoriów ofiary, a następnie przesyła zarówno token, jak i metadane repozytoriów do atakującego
.
Rezultat: pełen dostęp do odczytu i zapisu do każdego publicznego i prywatnego repozytorium, do którego ofiara ma dostęp, uzyskany za pomocą jednego kliknięcia w link .
Microsoft potwierdził istnienie luki 2 czerwca 2026 roku i zapewnił, że została ona złagodzona dla jego usług — konkretnie github.dev i VS Code for the Web .
3 czerwca Microsoft wdrożył po stronie serwera poprawki, w tym krok potwierdzenia zaufania przy otwieraniu notatników w przeglądarce oraz blokadę polecenia instalacji rozszerzeń przed akceptowaniem arbitralnych informacji o wywołującym . Do 4 czerwca wprowadzono dodatkowe ograniczenia w obsłudze zdarzeń Webview
.
Microsoft stwierdził, że problem nie dotyczy VS Code Desktop . Jednak podstawowy mechanizm — zaufanie do rozszerzeń przestrzeni roboczej przy niewystarczającej weryfikacji — budzi obawy o bezpieczeństwo każdego użytkownika VS Code, który otwiera niezaufane repozytoria lokalnie.
Łańcuch exploita jest niezwykły z trzech powodów.
Po pierwsze, powierzchnią ataku jest adres URL. Ofiary nie pobierają pliku, nie otwierają terminala ani nie zatwierdzają żadnych uprawnień. Jedynym warunkiem jest link w przeglądarce do github.dev.
Po drugie, zakres tokena jest niepokojąco szeroki. Token OAuth, który github.com przekazuje do github.dev, nie jest ograniczony do przeglądanego repozytorium. Niesie on pełne uprawnienia użytkownika na GitHubie, co oznacza, że atakujący, który przejmie konto programisty pracującego nad publicznym projektem open-source, zdobywa również poświadczenia do prywatnych repozytoriów pracodawcy tego programisty .
Po trzecie, zaufanie do przestrzeni roboczej jest odwrócone. Funkcja, która sprawia, że lokalne programowanie jest płynne — zaufanie do rozszerzeń dostarczanych wraz z projektem — staje się mechanizmem, który zapewnia złośliwemu ładunkowi automatyczne wykonanie.
Równolegle badacze ujawnili pięć luk zero-day we frameworku agenta AI OpenClaw, które pozwalają atakującym na podszywanie się pod użytkowników z listy dozwolonych i przejmowanie zaufanego dostępu agenta AI na wielu platformach komunikatorów .
Główną przyczyną jest architektura: OpenClaw obsługuje 15 różnych adapterów kanałów — Telegram, Slack, Discord, WhatsApp i inne — a każdy adapter samodzielnie implementuje autoryzację listy dozwolonych (allowlist) i weryfikację webhooka . Krytyczne dla bezpieczeństwa pola tożsamości używane do list dozwolonych, takie jak czytelne dla człowieka nazwy wyświetlane, są zmienne na poziomie platformy i są rozwiązywane do stabilnych identyfikatorów użytkowników w sposób niespójny w różnych adapterach
.
Ponieważ nie ma scentralizowanej warstwy wymuszania zasad, atakujący mogą:
Opublikowana 3 czerwca 2026 roku na arXiv analiza bezpieczeństwa zidentyfikowała luki w wielu warstwach architektonicznych (polityka wykonawcza, brama, kanał, piaskownica, przeglądarka, wtyczka, prompt), a dominującym wzorcem strukturalnym było wymuszanie zaufania na poziomie warstwy i miejsca wywołania zamiast ujednoliconych granic polityki . Analiza wykazała, że dyskretne słabości architektoniczne łączą się w kompletne ścieżki nieuwierzytelnionego zdalnego wykonania kodu
.
Singapurska Agencja Bezpieczeństwa Cybernetycznego (CSA) wydała pod koniec maja 2026 roku ostrzeżenie o niezałatanych lukach, słabych kontrolach dostępu i ryzyku związanym ze złośliwymi umiejętnościami innych firm na rynku ClawHub .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2 czerwca 2026 roku ujawniono exploit, który wykorzystuje zaufanie do rozszerzeń w obszarze roboczym github.dev: złośliwe repozytorium po cichu instaluje rozszerzenie kradnące token OAuth z pełnymi uprawnieniami do od...
2 czerwca 2026 roku ujawniono exploit, który wykorzystuje zaufanie do rozszerzeń w obszarze roboczym github.dev: złośliwe repozytorium po cichu instaluje rozszerzenie kradnące token OAuth z pełnymi uprawnieniami do od... Atak wykorzystuje przekazywanie zdarzeń klawiatury z izolowanego Webview, by ominąć okna dialogowe zaufania i zainstalować złośliwe rozszerzenie bez żadnej zgody użytkownika – cały proces trwa poniżej 30 sekund [7][11].
Badacz Ammar Askar świadomie pominął standardową ścieżkę zgłoszenia do Microsoft Security Response Center (MSRC), powołując się na utratę zaufania po tym, jak jego wcześniejsze zgłoszenie zostało po cichu załatane, a...