VS Codeにワンクリック型GitHubトークン盗難の脆弱性、PoCが公開済み
VS Codeにワンクリック型GitHubトークン盗難の脆弱性、PoCが公開済み
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-05 |
| 元記事 | SecurityWeek |
要約
Visual Studio Codeに、ユーザーが悪意あるリンクや拡張機能をワンクリックするだけでGitHubの認証トークンを盗まれる脆弱性が発見された。研究者はMicrosoftへの事前通知なしにPoC(概念実証)コードと詳細を公開しており、現在多くのVS Codeユーザーが潜在的なリスクにさらされている状態だ。GitHubトークンが窃取されると、対象リポジトリへの不正アクセス・コード改ざん・シークレット情報の漏洩につながるため影響は深刻だ。開発者はVS Codeを最新版に更新し、不審な拡張機能のインストールを控えるとともに、不審なアクティビティがないかGitHubのトークン使用ログを確認することが推奨される。