VS Codeのゼロデイ脆弱性、クリック一つでGitHub認証トークンを窃取可能
VS Codeのゼロデイ脆弱性、クリック一つでGitHub認証トークンを窃取可能
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-04 |
| 元記事 | Bleeping Computer |
要約
セキュリティ研究者がVisual Studio Code(VS Code)のゼロデイ脆弱性に対するエクスプロイトコードを公開した。この脆弱性を悪用すると、攻撃者が細工したリンクをユーザーがクリックするだけでGitHub認証トークンを窃取できる。開発者が日常的に使用するIDEを経由したサプライチェーン攻撃への悪用リスクが懸念される。GitHubトークンが奪われるとリポジトリの読み取り・書き込みや、CI/CDパイプラインの改ざんが可能になるため、被害は組織全体に波及しうる。世界で最も普及したエディタを狙った高リスクの脆弱性として、早急なパッチ適用または緩和策の実施が求められる。