Microsoft、GitHubトークンの盗難を可能にするVS Codeの深刻な脆弱性をパッチ公開

iconCryptoBriefing
共有
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary icon概要

expand icon
Microsoftは2026年6月3日、セキュリティ研究者Ammar Askarが前日その問題を明らかにした後、VS Codeの重大な脆弱性をパッチで修正しました。この脆弱性により、攻撃者はGitHub.devを用いたワンクリック攻撃でGitHub OAuthトークンを盗むことが可能でした。悪意のあるJupyterノートブックがユーザーの操作を模倣し、有害な拡張機能をインストールしてトークンを外部に送信しました。修正では確認プロンプトの追加と危険なコマンドのブロックが行われました。これは、5月20日に汚染された拡張機能が3,800のGitHubリポジトリに影響を与えた出来事に続きます。セキュリティと商品の議論が激化する中、このような脆弱性はデジタル資産インフラのリスクを浮き彫りにしています。ドルの強さと暗号資産の動向は、開発者や企業がオープンソースツールにおけるセキュリティ対策を優先する方法にも影響を与える可能性があります。

セキュリティ研究者のアマル・アスカーは2026年6月2日、Visual Studio Codeに深刻な脆弱性があることを公開し、攻撃者が欺瞞的なワンクリック攻撃を通じてGitHub OAuthトークンを盗む可能性があることを明らかにしました。マイクロソフトはその翌日である6月3日には一時的な対策パッチをリリースし、この対応の速さはレッドモンドがこの脆弱性をどれほど真剣に受け止めたかを物語っています。

この脆弱性は、数百万の開発者がブラウザ内で直接コードを編集するために使用する、VS Codeのブラウザベース版であるGitHub.devを標的としています。この脆弱性を悪用した攻撃者は、被害者の compromized トークンに関連するすべてのリポジトリ(プライベートなものを含む)にアクセスできるようになります。

攻撃の仕組み

この脆弱性は、エディター内に組み込みWebコンテンツをレンダリングする責任を持つVS CodeのWebViewシステムに存在します。WebViewは、メッセージ伝達メカニズムを通じてメインのVS Codeプロセスと通信しており、その点が興味深いです。

攻撃チェーンは、GitHub.devワークスペースを指す悪意のあるリンクから始まります。そのワークスペース内には、有害なJavaScriptが組み込まれたJupyterノートブックが配置されています。被害者がリンクを開くと、ノートブックのコードがウェブビューのコンテキスト内で実行されます。

広告

そこから、悪意のあるスクリプトはキーボードイベントをシミュレートして、VS Codeのインターフェースとプログラム的にやり取りします。これは、GitHub.devがワークスペースのコンテンツに拡張する信頼モデルを悪用し、エディタを騙して攻撃者のコードを正当なユーザー入力として扱わせます。

その後、スクリプトは信頼できるワークスペースから悪意のある拡張機能をインストールします。その拡張機能は、目に見える警告を一切発生させることなく、被害者のGitHub OAuthトークンを静かに外部に送信します。この一連の手順には、単に1つのリンクをクリックするだけで十分です。

Askarは脆弱性の開示に併せて、セキュリティチームが脆弱性を理解しテストするために必要な完全なパブリック・プロトタイプ・リポジトリを公開しました。

マイクロソフトの対応とより広範なパターン

Microsoftの6月3日のパッチは、2つの重要なセーフガードを導入しました。まず、ユーザーがGitHub.dev内で特定のファイルタイプを開こうとしたときに確認ポップアップを追加し、攻撃を効果的にしていたシームレスな1クリックチェーンを切断しました。次に、悪用が悪意のあるコードを静かにインストールするために依存していた可能性のある危険な拡張コマンドをブロックしました。

この開示のタイミングは注目に値する。わずか数週間前の2026年5月20日、GitHub自体が悪意のあるVS Code拡張機能によって約3,800の内部リポジトリが侵害されるセキュリティブリーチを経験した。

これは開発者および組織にとって何を意味するか

個人の開発者にとって、即時に対応すべきことはシンプルです:GitHub.dev セッションを Microsoft の最新パッチで更新してください。最近の数週間で不審なリンクをクリックして GitHub.dev ワークスペースにアクセスした場合は、OAuth トークンをすべてローテーションしてください。インストールした拡張機能を確認し、積極的に使用していないものは削除してください。

セキュリティチームは、GitHub.devへのアクセス権を持つ従業員を確認し、そのOAuthトークンが必要以上に広範な権限を持っていないかを監査すべきです。最小権限の原則に従い、トークンに必要な最小限のアクセスのみを付与すれば、この特定の攻撃による被害を大幅に抑えることができました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。