2026 年 6 月 2 日,研究員公開一個完全可行的概念驗證攻擊程式,證明只需在 github.dev 上點擊一個連結,攻擊者就能竊取你的 GitHub OAuth 權杖,取得包括私人儲存庫在內的所有儲存庫讀寫權限。 這個攻擊鏈利用沙箱化 Webview 的鍵盤事件轉發機制,以模擬按鍵的方式在完全不出現信任對話框的情況下安裝惡意外掛,整個過程不到 30 秒。

Create a landscape editorial hero image for this Studio Global article: What are the details of the VS Code zero-day exploit publicly released by researcher Ammar Askar over a Microsoft disclosure dispute, includ. Article summary: ## VS Code Zero-Day (Ammar Askar Disclosure). Topic tags: general, general web, academic, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher has released exploit code for a Visual Studio Code (VS Code) zero-day vulnerability that allows attackers to steal GitHub authentication tokens by tricking us" source context "VS Code zero-day lets hackers steal GitHub tokens in one click" Reference image 2: visual subject "Ammar Askar has leaked a proof-of-concept (PoC) exploit for a Visual Studio Code (VS Code) vulnerability, affecting anyone who has ever used" source context "Ethical Hacking News" Sty
2026 年 6 月 2 日,安全研究員 Ammar Askar 公開了一個帶有完整攻擊武器的概念驗證(PoC)漏洞,展示如何將使用者的一次點擊,轉化為整個 GitHub 帳號的全面失守。攻擊的目標並不是什麼來路不明的第三方網站,而是微軟官方推出的網頁版 VS Code —— github.dev。只要使用者打開一個特製的儲存庫連結,就會在不知不覺間交出一個 OAuth 權杖,讓攻擊者取得你「所有」能夠存取的儲存庫(包含私人儲存庫)的讀取與寫入權限 。
整個攻擊鏈的執行時間不到 30 秒,而且除了最初的那一下點擊之外,完全不需要使用者的任何互動。這個漏洞沒有分配到 CVE 編號,整個標準的漏洞揭露流程也被繞過了 。
Askar 刻意選擇不透過微軟安全回應中心(MSRC)進行協調式揭露。他向一位在 GitHub 的舊識簡單知會了一聲,然後在大約一小時後就把 PoC 程式碼公開了 。這麼做的導火線,是他先前回報給微軟的另一個 VS Code 漏洞被默默修復,卻沒有給予他任何 credit
。
他直接了當地說,對於再次經歷 MSRC 的流程已經「毫無興趣」。那一次更早的漏洞,最初是回報給 GitHub 的 HackerOne 賞金計畫,結果對方明確告訴他這「不在範圍內」,要他去找 MSRC —— 就這樣在官僚流程中被踢來踢去,最後既沒得到補償,也未被承認
。
這項攻擊精巧地串連了三個漏洞機制,形成一個能繞過 github.dev 所有安全邊界的完整攻擊鏈。
VS Code 裡面的 Webview —— 也就是用來顯示 Jupyter Notebook、Markdown 預覽等內容的隔離沙箱 —— 本來應該是安全獨立的區塊。然而,為了讓鍵盤快捷鍵在 Webview 裡面也能運作,VS Code 會把沙箱內的鍵盤事件轉發到主編輯器程序中 。
攻擊者儲存庫中埋藏了一個惡意的 Jupyter Notebook。這個 Notebook 裡的腳本會在沙箱化的 Webview 中送出偽造的鍵盤事件(例如 Ctrl+Shift+A、Ctrl+F1),這些事件會直接被傳遞到 VS Code 的主視窗 。這些按鍵會悄悄觸發「安裝擴充功能」的指令,並且繞過那個原本會阻擋未信任發行者擴充功能的驗證對話框
。
攻擊者的儲存庫裡已經事先放好了一個預先打包的 VS Code 擴充功能,存放在 .vscode/extensions 這個資料夾中。因為 github.dev 會把「跟工作區一起提供的擴充功能」視為隱性信任,所以這個惡意功能就會在完全沒有任何使用者許可提示的狀態下自動安裝 。
惡意功能一旦啟動,就能夠取得 github.dev 執行環境的完整存取權。在這個環境中,正好保存著一個 GitHub OAuth 權杖 —— 當使用者透過 github.dev 打開任何儲存庫時,github.com 會在背後以 POST 方式把這個權杖傳給 github.dev。最關鍵的問題在於,這個權杖並非只限定於當前打開的儲存庫,而是帶著使用者所擁有的完整存取權限 。擴充功能會取出這個權杖,向 GitHub API 查詢受害者所有的私人儲存庫清單,然後把權杖和儲存庫的相關資料一起傳送給攻擊者
。
最終結果:只要一個連結的點擊,攻擊者就能取得受害者所有公開與私人儲存庫的完整讀寫權限 。
微軟在 2026 年 6 月 2 日承認了這個漏洞,並確認已經針對旗下的服務 —— 也就是 github.dev 和網頁版 VS Code —— 進行了緩解措施 。
到了 6 月 3 日,微軟陸續推出伺服器端的修正,包括在開啟僅瀏覽器執行的 Notebook 時加入信任確認步驟,以及封鎖擴充功能安裝指令,使其不再接受任意的呼叫者資訊 。到了 6 月 4 日,又再部署了額外的 Webview 事件處理限制
。
微軟聲明這個問題並不會影響桌面版的 VS Code 。然而,這種「信任工作區擴充功能卻缺乏足夠驗證」的底層模式,仍然讓每一位會在本地開啟不信任儲存庫的 VS Code 使用者感到擔憂。
這個攻擊鏈特別值得關注的原因有三。
第一,攻擊面就只是一個網址。受害者不需要下載檔案、不需要打開終端機、也不需要同意任何權限要求。一個通往 github.dev 的瀏覽器連結,就是攻擊的唯一先決條件。
第二,權杖的授權範圍極度廣泛。github.com 傳遞給 github.dev 的那個 OAuth 權杖,並不會被限制在「只能存取當前瀏覽的儲存庫」。它帶的是使用者擁有的完整 GitHub 權限。這意味著,一個攻擊者如果成功破解了一位正在參與公開開源專案的開發者,他也同時取得了那位開發者「公司內部私人儲存庫」的權杖 。
第三,工作區信任被逆轉為攻擊武器。那個讓本地開發更順暢的功能 —— 也就是自動信任專案內附帶的擴充功能 —— 反而成為了讓惡意酬載自動執行的完美機制。
在 Askar 發布 VS Code 漏洞的同一時間,研究人員也揭露了 OpenClaw AI 代理框架中的五個零日漏洞。這些漏洞讓攻擊者能夠冒充允許清單中的使用者,在 Telegram、Slack、Discord、WhatsApp 等多種通訊平台上劫持受信任 AI 代理的存取權 。
根本原因出自架構設計:OpenClaw 支援了 15 種不同的渠道轉接器(Adapter),而每個轉接器都各自獨立實作自己的允許清單授權與 Webhook 驗證機制 。其中做為安全關鍵、用來進行允許清單比對的身分欄位 —— 像是人類可讀的顯示名稱 —— 在平台層級上是可被修改的,而且這些欄位在不同轉接器之間被解析成穩定使用者 ID 的方式也並不一致
。
正因為缺乏一個集中式的政策執行層,攻擊者就可以做到以下這些事:
一份於 2026 年 6 月 3 日發布在 arXiv 上的安全分析報告指出,漏洞橫跨了多個架構層級(包含執行策略、閘道、渠道、沙箱、瀏覽器、外掛、以及提示詞),其中最顯著的結構性模式是以「每一層級、每個呼叫點各自實施的信任執行」來取代統一的政策邊界 。該分析發現,這些離散的架構弱點可以層層組合,最終形成一條不需要身分驗證的遠端程式碼執行(RCE)路徑
。
新加坡網路安全局(CSA)也在 2026 年 5 月下旬針對未修補的漏洞、薄弱的存取控制,以及 ClawHub 市集上惡意第三方技能的風險發出正式安全公告 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 6 月 2 日,研究員公開一個完全可行的概念驗證攻擊程式,證明只需在 github.dev 上點擊一個連結,攻擊者就能竊取你的 GitHub OAuth 權杖,取得包括私人儲存庫在內的所有儲存庫讀寫權限。
2026 年 6 月 2 日,研究員公開一個完全可行的概念驗證攻擊程式,證明只需在 github.dev 上點擊一個連結,攻擊者就能竊取你的 GitHub OAuth 權杖,取得包括私人儲存庫在內的所有儲存庫讀寫權限。 這個攻擊鏈利用沙箱化 Webview 的鍵盤事件轉發機制,以模擬按鍵的方式在完全不出現信任對話框的情況下安裝惡意外掛,整個過程不到 30 秒。
研究員因不滿先前回報的漏洞被微軟 MSRC 默默修復且未獲 credit,選擇在沒有申請 CVE 編號的情況下直接公開漏洞;微軟於 6 月 3 日起陸續針對其線上服務推出緩解措施。