Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten
Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein

Kurzfassung
Warum das wichtig ist
- Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein
- Juni 2026 öffentlich bekannt und entschied sich für eine vollständige Offenlegung nach negativen Erfahrungen mit dem Microsoft Security Response Center (MSRC).
- GitHub bietet einen browserbasierten, leichtgewichtigen VSCode-Editor unter github.dev an.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein
Warum relevant
Wenn ein Nutzer einem beliebigen Repository navigiert, sendet github.com automatisch einen OAuth-Token an die github.dev-Sitzung, der vollen Zugriff auf jedes Repository gewährt, auf das der Nutzer zugreifen...
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Wenn ein Nutzer von github.com zu github.dev in einem beliebigen Repository navigiert, sendet github.com automatisch einen OAuth-Token an die github.dev-Sitzung, der vollen Zugriff auf jedes Repository gewährt, auf das der Nutzer zugreifen kann – nicht nur auf das geöffnete.
Dieser nicht eingeschränkte Token, kombiniert mit dem nahezu vollständigen VSCode-TypeScript-Codebase, das im Browser ausgeführt wird, stellt ein attraktives Ziel für Angreifer dar.
Das Sicherheitsmodell für Webviews in VSCode VSCode isoliert potenziell nicht vertrauenswürdige Inhalte mithilfe von Webviews, die als ` `-Elemente von einem separaten Ursprung `vscode-webview://` bereitgestellt werden, der sich vom Haupteditor-Ursprung `vscode-file://` unterscheidet.
Technischer Hintergrund
Diese Isolation über verschiedene Ursprünge verhindert, dass JavaScript im Webview direkt auf Node.js- oder Editor-APIs von VSCode zugreift. Funktionen wie Vorschauen für Markdown und Ausgaben von Jupyter-Notebooks werden vollständig innerhalb dieser sandboxierten Iframes gerendert. VSCode nutzt die Window.postMessage()-API (Quelle: Ammar Askar).
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Canonical
- https://cybersecuritynews.com/1-click-github-token-vulnerability/
- Quell-URL
- https://cybersecuritynews.com/1-click-github-token-vulnerability/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Hua Hong investiert 4,2 Milliarden Dollar in die Ausweitung der Halbleiterproduktion.
Hua Hong Grace Semiconductor investiert 2,1 Milliarden US-Dollar in eine neue Produktionslinie in Wuxi, um die monatliche Kapazität für 300-Millimeter-Siliziumplatten um 55.000 Einheiten zu erhöhen und die lokale KI-Infrastruktur auszubauen. Das Projekt wird durch staatliche Fonds mit einer Gesamtkapitalgröße von 4,2 Milliarden US-Dollar finanziert und soll die Abhängigkeit chinesische Chipversorgung stärken.
02.09.2026
Live Redaktion





