2 июня 2026 года опубликован полностью рабочий эксплойт: один клик по ссылке на github.dev позволяет злоумышленнику украсть ваш GitHub OAuth токен и получить доступ на чтение и запись ко всем вашим репозиториям, включ... Атака использует перехват событий клавиатуры в изолированных веб представлениях (webview) для ск...

Create a landscape editorial hero image for this Studio Global article: What are the details of the VS Code zero-day exploit publicly released by researcher Ammar Askar over a Microsoft disclosure dispute, includ. Article summary: ## VS Code Zero-Day (Ammar Askar Disclosure). Topic tags: general, general web, academic, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher has released exploit code for a Visual Studio Code (VS Code) zero-day vulnerability that allows attackers to steal GitHub authentication tokens by tricking us" source context "VS Code zero-day lets hackers steal GitHub tokens in one click" Reference image 2: visual subject "Ammar Askar has leaked a proof-of-concept (PoC) exploit for a Visual Studio Code (VS Code) vulnerability, affecting anyone who has ever used" source context "Ethical Hacking News" Sty
2 июня 2026 года исследователь в области безопасности Аммар Аскар опубликовал полностью боевой proof-of-concept эксплойта, превращающий один клик в полную компрометацию аккаунта GitHub. Цель — не сторонний сайт, а github.dev, собственный браузерный редактор VS Code от Microsoft. Открыв специально подготовленную ссылку на репозиторий, жертва невольно передаёт злоумышленнику OAuth-токен, который даёт права на чтение и запись во все доступные ей репозитории, включая приватные .
Вся цепочка атаки выполняется менее чем за 30 секунд и не требует от пользователя никаких действий, кроме того самого первого клика. Идентификатор CVE присвоен не был, а стандартная процедура ответственного раскрытия уязвимостей была полностью проигнорирована .
Решение Аскара раскрыть уязвимость нулевого дня без координации с Microsoft Security Response Center (MSRC) было осознанным. Он уведомил старого знакомого из GitHub и опубликовал PoC всего час спустя . Причина — предыдущая уязвимость в VS Code, о которой он сообщил и которую Microsoft исправила втихую, без упоминания его авторства
.
Исследователь прямо заявил, что у него «нет никакого желания» снова связываться с процессом MSRC . Та ранее найденная ошибка изначально была направлена в программу HackerOne на GitHub, где ему явно ответили, что область уязвимости находится вне их компетенции, и перенаправили обратно в MSRC — бюрократическая переадресация, которая оставила находку без вознаграждения и без признания
.
Эксплойт объединяет три уязвимости в бесшовную цепочку, которая обходит все существующие на github.dev границы безопасности.
Webview в VS Code — это изолированные «песочницы», в которых отображаются Jupyter Notebook, предпросмотр Markdown и подобный контент. Они спроектированы как защищённые отсеки. Но чтобы внутри них работали горячие клавиши, редактор пробрасывает события клавиатуры из изолированного webview в основной процесс редактора .
Вредоносный Jupyter Notebook внутри репозитория злоумышленника генерирует синтетические события клавиатуры (Ctrl+Shift+A, Ctrl+F1) из sandbox-окружения webview прямо в главное окно VS Code . Эти нажатия незаметно вызывают команду «Установить расширение» и обходят проверку издателя в диалоге доверия, который обычно должен блокировать установку непроверенных расширений
.
Репозиторий злоумышленника содержит предварительно упакованное расширение VS Code, размещённое в папке .vscode/extensions. Поскольку github.dev рассматривает расширения, поставляемые вместе с рабочей областью, как неявно доверенные, вредоносное расширение устанавливается без какого-либо запроса на подтверждение от пользователя .
После запуска расширение получает полный доступ к среде выполнения github.dev. Эта среда содержит GitHub OAuth-токен, который github.com автоматически отправляет на github.dev при открытии любого репозитория. Критически важно то, что этот токен не ограничивается текущим открытым репозиторием — он обладает полными правами доступа пользователя . Расширение извлекает токен, запрашивает через GitHub API список приватных репозиториев жертвы и передаёт похищенный токен вместе с метаданными репозиториев злоумышленнику
.
В результате: полный доступ на чтение и запись ко всем публичным и приватным репозиториям, к которым имеет доступ жертва, достигнутый одним кликом по ссылке .
Microsoft подтвердила наличие уязвимости 2 июня 2026 года и заявила, что проблема уже устранена для её сервисов — а именно github.dev и VS Code for the Web .
3 июня Microsoft выпустила серверные исправления, включающие в себя дополнительный шаг подтверждения доверия при открытии браузерных Notebook и блокировку приёма командой установки расширений произвольной информации о вызывающей стороне . К 4 июня были внедрены дополнительные ограничения на обработку событий в webview
.
Microsoft указала, что проблема не затрагивает десктопную версию VS Code . Однако лежащий в основе паттерн — доверие к расширениям рабочей области без достаточной проверки — вызывает опасения для любого пользователя VS Code, открывающего на локальной машине репозитории из ненадёжных источников.
Цепочка эксплойта примечательна по трём причинам.
Во-первых, поверхностью атаки является URL. Жертве не нужно загружать файл, открывать терминал или подтверждать какие-либо разрешения. Единственное необходимое условие — переход по ссылке браузера на github.dev.
Во-вторых, область действия токена пугающе широка. OAuth-токен, который github.com передаёт на github.dev, не ограничивается просматриваемым репозиторием. Он несёт в себе полные права пользователя на GitHub. Это значит, что злоумышленник, скомпрометировавший разработчика, работающего над публичным open-source проектом, также получает доступ к приватным репозиториям его работодателя .
В-третьих, извращено само понятие «доверенного рабочего пространства». Функция, которая делает локальную разработку удобной — доверие к расширениям, идущим в комплекте с проектом, — становится тем самым механизмом, который обеспечивает автоматический запуск вредоносной нагрузки.
Параллельно с этим исследователи раскрыли пять уязвимостей нулевого дня во фреймворке ИИ-агентов OpenClaw, позволяющих злоумышленникам выдавать себя за доверенных пользователей и перехватывать доступ к агентам на множестве мессенджеров .
Корень проблемы — архитектурный. OpenClaw поддерживает 15 различных адаптеров для каналов связи (Telegram, Slack, Discord, WhatsApp и другие), и каждый адаптер независимо реализует собственную авторизацию на основе белых списков и проверку веб-хуков . Критически важные для безопасности поля идентификации, используемые для включения в белый список (например, читаемые отображаемые имена), изменяемы на уровне платформы и неоднородно преобразуются в стабильные идентификаторы пользователей в разных адаптерах
.
Из-за отсутствия централизованного уровня принудительного применения политик злоумышленник может:
Опубликованный 3 июня 2026 года анализ безопасности от arXiv выявил уязвимости на нескольких архитектурных слоях (политика выполнения, шлюз, канал, песочница, браузер, плагин, промпт), где доминирующим структурным паттерном является применение политик доверия на каждом слое и в каждой точке вызова, а не в виде единых границ политик . Анализ показал, что разрозненные архитектурные слабости объединяются в полноценные пути неаутентифицированного удалённого выполнения кода
.
Агентство кибербезопасности Сингапура (CSA) выпустило в конце мая 2026 года предупреждение об неисправленных уязвимостях, слабых механизмах контроля доступа и рисках, связанных с вредоносными сторонними навыками на маркетплейсе ClawHub .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2 июня 2026 года опубликован полностью рабочий эксплойт: один клик по ссылке на github.dev позволяет злоумышленнику украсть ваш GitHub OAuth токен и получить доступ на чтение и запись ко всем вашим репозиториям, включ...
2 июня 2026 года опубликован полностью рабочий эксплойт: один клик по ссылке на github.dev позволяет злоумышленнику украсть ваш GitHub OAuth токен и получить доступ на чтение и запись ко всем вашим репозиториям, включ... Атака использует перехват событий клавиатуры в изолированных веб представлениях (webview) для скрытой установки вредоносного расширения в обход диалога проверки издателя — вся цепочка занимает менее 30 секунд
Исследователь отказался от взаимодействия с Microsoft Security Response Center (MSRC) после того, как его предыдущую находку исправили молча, без указания авторства.