Um pesquisador de segurança divulgou um código de exploração para uma vulnerabilidade zero-day no Visual Studio Code (VS Code), que permite que atacantes roubem tokens de autenticação do GitHub ao induzir usuários a clicarem em links maliciosos. Essa falha, que ainda não possui um patch oficial, permite que extensões maliciosas sejam instaladas, explorando o sistema de mensagens do webview do VS Code. O pesquisador Ammar Askar explicou que, ao interagir com github.dev, um token OAuth é enviado, permitindo acesso total a todos os repositórios privados do usuário. Para se proteger, os usuários devem limpar cookies e dados do site para github.dev em seus navegadores, o que gerará um aviso ao tentar acessar links potencialmente perigosos. Askar optou pela divulgação pública imediata após experiências negativas com o processo de resposta de segurança da Microsoft, que não reconheceu falhas anteriores. Essa vulnerabilidade se junta a uma série de zero-days divulgados por outro pesquisador anônimo, conhecido como Nightmare Eclipse, que criticou a forma como a Microsoft lida com a divulgação de falhas. A Microsoft ainda não comentou sobre a vulnerabilidade do VS Code.
Fonte: https://www.bleepingcomputer.com/news/security/vs-code-zero-day-lets-hackers-steal-github-tokens-in-one-click/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
03/06/2026 • Risco: ALTO
VULNERABILIDADE
Vulnerabilidade zero-day no VS Code permite roubo de tokens do GitHub
RESUMO EXECUTIVO
A vulnerabilidade zero-day no VS Code, que permite o roubo de tokens do GitHub, exige atenção imediata. A falta de um patch e a possibilidade de exploração ativa podem resultar em acesso não autorizado a repositórios privados, impactando a segurança e a conformidade das organizações.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a vazamentos de dados e compromissos de segurança.
Operacional
Roubo de acesso a repositórios privados do GitHub.
Setores vulneráveis
['Tecnologia', 'Desenvolvimento de Software']
📊 INDICADORES CHAVE
A vulnerabilidade permite acesso total a todos os repositórios privados do usuário.
Indicador
O pesquisador notificou o GitHub uma hora antes da divulgação pública.
Contexto BR
Não há CVE atribuído até o momento.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se há extensões não autorizadas instaladas no VS Code.
2
Limpar cookies e dados do site para github.dev nos navegadores utilizados.
3
Monitorar atividades suspeitas relacionadas a acessos ao GitHub.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de ferramentas amplamente utilizadas como o VS Code, que, se comprometidas, podem levar a vazamentos de dados sensíveis.
⚖️ COMPLIANCE
Implicações legais e de compliance com a LGPD em caso de vazamento de dados.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).