ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten

Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein

4. Juni 2026Guru BaranLive Redaktion
Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein
  • Juni 2026 öffentlich bekannt und entschied sich für eine vollständige Offenlegung nach negativen Erfahrungen mit dem Microsoft Security Response Center (MSRC).
  • GitHub bietet einen browserbasierten, leichtgewichtigen VSCode-Editor unter github.dev an.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Eine kritische Sicherheitslücke in der WebView-Implementierung öglicht Angreifern, GitHub OAuth-Token zu stehlen, einschließlich Lese- und Schreibzugriff auf private Repositories, indem sie ein

Warum relevant

Wenn ein Nutzer einem beliebigen Repository navigiert, sendet github.com automatisch einen OAuth-Token an die github.dev-Sitzung, der vollen Zugriff auf jedes Repository gewährt, auf das der Nutzer zugreifen...

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Wenn ein Nutzer von github.com zu github.dev in einem beliebigen Repository navigiert, sendet github.com automatisch einen OAuth-Token an die github.dev-Sitzung, der vollen Zugriff auf jedes Repository gewährt, auf das der Nutzer zugreifen kann – nicht nur auf das geöffnete.

Dieser nicht eingeschränkte Token, kombiniert mit dem nahezu vollständigen VSCode-TypeScript-Codebase, das im Browser ausgeführt wird, stellt ein attraktives Ziel für Angreifer dar.

Das Sicherheitsmodell für Webviews in VSCode VSCode isoliert potenziell nicht vertrauenswürdige Inhalte mithilfe von Webviews, die als ` `-Elemente von einem separaten Ursprung `vscode-webview://` bereitgestellt werden, der sich vom Haupteditor-Ursprung `vscode-file://` unterscheidet.

Technischer Hintergrund

Diese Isolation über verschiedene Ursprünge verhindert, dass JavaScript im Webview direkt auf Node.js- oder Editor-APIs von VSCode zugreift. Funktionen wie Vorschauen für Markdown und Ausgaben von Jupyter-Notebooks werden vollständig innerhalb dieser sandboxierten Iframes gerendert. VSCode nutzt die Window.postMessage()-API (Quelle: Ammar Askar).

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/1-click-github-token-vulnerability/
Quell-URL
https://cybersecuritynews.com/1-click-github-token-vulnerability/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Hua Hong investiert 4,2 Milliarden Dollar in die Ausweitung der Halbleiterproduktion.
AnalyseTechnologie

Hua Hong investiert 4,2 Milliarden Dollar in die Ausweitung der Halbleiterproduktion.

Hua Hong Grace Semiconductor investiert 2,1 Milliarden US-Dollar in eine neue Produktionslinie in Wuxi, um die monatliche Kapazität für 300-Millimeter-Siliziumplatten um 55.000 Einheiten zu erhöhen und die lokale KI-Infrastruktur auszubauen. Das Projekt wird durch staatliche Fonds mit einer Gesamtkapitalgröße von 4,2 Milliarden US-Dollar finanziert und soll die Abhängigkeit chinesische Chipversorgung stärken.

02.09.2026

Live Redaktion

Um eine Kommunikation zwischen Editor und Webviews zu ermöglichen – beispielsweise zur Synchronisierung einer Markdown-Vorschau mit der aktuellen Zeile im Editor – verwendet VSCode die Window.postMessage()-API, um strukturierte JavaScript-Objekte zwischen den beiden isolierten Ursprüngen auszutauschen.

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten
Cyber Security News Bild

Zur Verbesserung der Benutzererfahrung registriert die Webview-Implementierung von VSCode einen did-keydown-Event-Handler, der alle Tastatureingaben aus dem Webview über postMessage an das Hauptfenster von VSCode weiterleitet.

Dies ermöglicht, dass Tastaturkürzel wie Strg+Umschalt+P

Dies ermöglicht, dass Tastaturkürzel wie Strg+Umschalt+P auch dann nahtlos funktionieren, wenn sich der Fokus innerhalb eines WebView befindet. Unvertrauenswürdiger JavaScript-Code in einem WebView kann gefälschte keydown-Ereignisse erzeugen und damit Benutzereingaben über die Tastatur simulieren.

Die Sicherheitsgrenze, die „Gefährliche APIs" von „Unvertrauenswürdigen Benutzern Inhalten" trennen soll, wird kompromittiert, da der postMessage-Kanal zur Tastaturweiterleitung unbeabsichtigt beide verbindet.

Sicherheitsgrenze für WebViews (Quelle: Ammar Askar) Exploit-Kette: Vom Klick bis zum Token-Diebstahl Der Sicherheitsforscher Ammar Askar veröffentlichte am 2. Juni 2026 einen vollständigen Proof-of-Concept, der eine komplette Exploit-Kette zum Diebstahl von Tokens demonstriert.

Sicherheitslage und Risiko

Der Angriff nutzt fünf verkettete Verhaltensweisen von VSCode: Jupyter Notebooks können durch bösartige.ipynb-Dateien ausgebeutet werden, die ein HTML-Bildtag mit einem onerror-Handler verwenden, um beliebigen JavaScript-Code innerhalb eines WebView-Iframes auszuführen.

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten
Cyber Security News Bild

Ebenso können Angreifer in Visual Studio Code (VSCode) die Datei.vscode/extensions.json ausnutzen, die in der Regel Erweiterungen empfiehlt.

Der Payload wartet auf eine Empfehlungsbenachrichtigung von VSCode und sendet daraufhin ein synthetisches Tastendruckereignis für Strg+Umschalt+A aus, das dem Befehl „Notifications: Accept Notification Primary Action" entspricht und so die stillschweigende Installation der bösartigen Erweiterung ermöglicht.

Anstatt die Erweiterung aus dem Marketplace

Anstatt die Erweiterung aus dem Marketplace zu installieren, wo ein Dialog zur Vertrauenswürdigkeit des Verlegers ausgelöst würde, kann der Angreifer die schädliche Erweiterung direkt in das Verzeichnis.vscode/extensions/ platzieren.

Diese Methode ermöglicht es der Erweiterung, die Prüfung auf vertrauenswürdige Verleger zu umgehen und sich ausschließlich auf den Workspace-Trust zu stützen, eine Eigenschaft, die dafür sorgt, dass github.dev-Workspaces immer vertraut sind.

Aufgrund von Einschränkungen durch Content Security Policies können lokale Erweiterungen ihre Worker-Skripte nicht von beliebigen Orten laden, sondern ausschließlich von vscode-cdn.net. Um diese Einschränkung zu umgehen, kann der Angreifer eine benutzerdefinierte Tastenkombination (z. B.

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten
Cyber Security News Bild

Technik und Auswirkungen

Strg+F1) über die package.json einführen, die die Funktion workbench.extensions.installExtension aufruft und dabei skipPublisherTrust auf true setzt.

Sobald die bösartige Erweiterung installiert ist, kann sie den vorbelasteten GitHub OAuth-Token abrufen und Anfragen an https://api.github.com/user/repos senden, um alle zugänglichen privaten Repositories aufzulisten, wodurch sowohl der Token als auch die Liste der Repositories exfiltriert werden.

JavaScript-Payload (Quelle: Ammar Askar) Die vollständige JavaScript-Payload führt in weniger als einer Minute aus und erfordert keine Interaktion über den anfänglichen Link-Klick hinaus.

Sicherheitslage und Risiko

JavaScript-Payload-Ausführung (Quelle: Ammar Askar) Die Schwachstelle betrifft github.dev, den im Browser gehosteten VSCode sowie die Desktop-Version von VSCode; bei der Desktop-Variante muss das Opfer jedoch das Repository des Angreifers klonen und öffnen.

Auf dem Desktop fhrt ein erfolgreicher Angriff zur vollstndigen Remote Code Execution (RCE), da VSCode-Erweiterungen uneingeschrnkten Zugriff auf Node.js-APIs, einschlielich child_process, haben.

Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten
Ein-Schritt-GitHub-Token-Schwachstelle ermöglicht Angreifern den Diebstahl von OAuth-Zugangsdaten

Das gestohlene GitHub OAuth-Token ist nicht auf ein einzelnes Repository beschrnkt, sodass ein Angreifer stillschweigend auf alle privaten Repositories zugreifen, diese bearbeiten oder darin nderungen verffentlichen kann, auf die das Opfer Zugriff hat.

Sicherheitslage und Risiko

Da github.dev keine CSRF-Token implementiert, kann jeder Link im Internet einen Nutzer in diesen Angriff umleiten.

Zur Minderung der Risiken sind folgende Schritte erforderlich: - Lschen Sie die Website-Daten fr github.dev in Ihrem Browser (Chrome: Symbol in der Adressleiste Cookies und Website-Daten Website-Daten auf diesem Gert verwalten alle github.dev-Domains lschen).

Dadurch wird ein Warnhinweisdialog wieder aktiviert, der Nutzern die Mglichkeit gibt, die Seite zu verlassen. - Klicken Sie auf unbekannte github.dev-Links nicht, bis Microsoft oder GitHub eine Patches verffentlicht haben. - Prfen Sie die installierten Erweiterungen auf github.dev und deinstallieren Sie alles, das Sie nicht erkennen.

Technischer Hintergrund

Benutzer, die github.dev noch nie besucht haben und ihren lokalen Speicher geleert haben, werden durch ein initiales Einverständnisdialog geschützt. Der Forscher erkannte an, dass die Defense-in-Depth-Maßnahmen von VSCode den Ausbreitungsradius einschränkten.

Die strenge Content Security Policy (script-src 'none') auf den Markdown-Vorschau-Seiten von Erweiterungen blockiert die willkürliche Ausführung von JavaScript dort und verhindert damit einen noch einfacheren Weg für einen Remote-Code-Execution (RCE) mit nur einem Klick über eine bösartige Marketplace-Erweiterungsseite.

Die Verwendung von DOMPurify zur Sanierung von gerendertem Markdown schließt zudem Cross-Site-Scripting-Vektoren aus.

Sicherheitslage und Risiko

Der Forscher Ammar Askar veröffentlichte diese Schwachstelle als vollständige öffentliche Offenlegung ohne vorherige koordinierte Ankündigung an Microsoft, wobei er auf eine frühere negative Erfahrung mit dem Microsoft Security Response Center (MSRC) verwies. Askar informierte einen GitHub-Sicherheitskontakt eine Stunde vor der Veröffentlichung.

Kostenloses Webinar zu den OWASP API Top 10 und Leitfaden zur Schließung von Sichtbarkeitslücken mit WAAP Der Beitrag „1-Click GitHub Token Vulnerability Lets Attackers Steal Users’ OAuth Tokens" erschien zuerst auf Cyber Security News.

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

Hua Hong investiert 4,2 Milliarden Dollar in die Ausweitung der Halbleiterproduktion.

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

ASELSAN Tolun erzielt bei Schießversuchen mit der AKINCI Taktischen Luftfahrzeugfamilie Trefferquote von 100 Prozent

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

ASELSAN Tolun erzielt bei Schießversuchen mit der AKINCI Taktischen Luftfahrzeugfamilie Trefferquote von 100 Prozent
AnalyseTechnologie

ASELSAN Tolun erzielt bei Schießversuchen mit der AKINCI Taktischen Luftfahrzeugfamilie Trefferquote von 100 Prozent

Während einer internationalen Demonstrationsveranstaltung am 1. September 2026 auf dem Schießpoligon Karapınar in Konya bestätigten Tests mit der BAYRAKTAR AKINCI-Drohne die volle Präzision der drei Varianten TOLUN I, TOLUN F und TOLUN P zeigten dabei spezifische Fähigkeiten, darunter die Zerstörung , die Detonation vor dem Kontakt mit gepanzerten Fahrzeugen sowie das Durchdringen öckigen Betonbauten, wobei die Munition über das SADAK-4T-System eine Reichweite 80 Kilometern erreicht.

02.09.2026

Live Redaktion
Dell stellt neues Laptop-Modell 14S mit Intel Wildcat Lake-Prozessor vor
Im FokusTechnologie

Dell stellt neues Laptop-Modell 14S mit Intel Wildcat Lake-Prozessor vor

Am 2. September 2026 stellte Dell den neuen Laptop Dell 14S (Modellnummer DS14270) vor, der mit Intel Wildcat Lake-Prozessoren, bis zu 16 GB Arbeitsspeicher und einem 14-Zoll-Bildschirm als kostengünstige Alternative zu Apple MacBook Neo und dem eigenen XPS 13 im Einsteiger- und Mittelklasse-Segment positioniert wird. Das aus Aluminium gefertigte Gerät mit einem Gewicht von 1,15 kg bietet je nach Konfiguration zwei Bildschirmoptionen, eine Vielzahl an Anschlüssen sowie eine Akkulaufzeit 23 Stunden und soll im Herbst 2026 mit einem Preis unterhalb der 699 US-Dollar des XPS 13 in den Handel kommen.

02.09.2026

Live Redaktion
Tesla Cybercab wird vorgestellt: Der kabellose, fahrerlose Robotaxi-Service tritt in Erscheinung.
AnalyseTechnologie

Tesla Cybercab wird vorgestellt: Der kabellose, fahrerlose Robotaxi-Service tritt in Erscheinung.

Am 3. September 2026 führt Tesla in Austin den zweisitzigen, vollautonomen Robotaxi-Prototypen Cybercab offiziell ein, der ohne Lenkrad oder Pedale und mit induktivem Laden über den Boden verfügt. Das Fahrzeug, das eine Reichweite 672 Kilometern aufweist und primär für das Tesla-Netzwerk statt für den Privatkundenmarkt konzipiert ist, wurde bereits in Texas für kommerzielle Zwecke registriert und absolvierte Testfahrten ohne Sicherheitsfahrer.

02.09.2026

Live Redaktion