TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

GitHubのアクセストークンが「リンクを1回クリックしただけ」で盗まれる脆弱性が報告される

【要点】

◎GitHubのブラウザ版開発環境「github.dev」に、リンクを1回クリックするだけで認証トークンが窃取される恐れのある脆弱性が発見された。現在は修正済みである (Gigazine)


【要約】

セキュリティ研究者は、GitHubのブラウザ版開発環境「github.dev」において、細工されたリンクをクリックするだけでGitHub認証トークンが盗まれる可能性のある脆弱性を報告した。問題はVS CodeのWebview機能にあり、本来隔離されるべきスクリプトが偽のキーボード操作をVS Code本体へ送信できたことに起因する。攻撃者は悪意あるJupyter Notebookを含むリポジトリへ誘導し、拡張機能をインストールさせることでGitHub APIトークンを取得できた。盗まれたトークンからは非公開リポジトリ情報へのアクセスも可能だった。Microsoftは2026年6月に修正を実施し、Notebookの信頼確認強化や不正なイベント転送の防止策を導入している。


【ニュース】

◆GitHubのアクセストークンが「リンクを1回クリックしただけ」で盗まれる脆弱性が報告される (Gigazine, 2026/06/04 19:05)
https://gigazine.net/news/20260604-github-token-stealing/


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022