Zero-day VS Code / github.dev : vol de tokens OAuth GitHub via divulgation publique immédiate
đ° Source : SecurityAffairs, publiĂ© le 4 juin 2026. Le chercheur en sĂ©curitĂ© Ammar Askar a dĂ©couvert une vulnĂ©rabilitĂ© zero-day sĂ©rieuse dans github.dev, la version navigateur de Visual Studio Code, et a publiĂ© un exploit fonctionnel (PoC) une heure aprĂšs en avoir informĂ© un contact chez GitHub, sans ouvrir de ticket MSRC ni respecter de fenĂȘtre de 90 jours. đ Nature de la vulnĂ©rabilitĂ© : Lorsque github.com transmet un token OAuth Ă github.dev, ce token nâest pas limitĂ© au dĂ©pĂŽt concernĂ©. Il dispose dâun accĂšs complet Ă tous les dĂ©pĂŽts publics et privĂ©s accessibles par lâutilisateur. Un attaquant capable de modifier le fichier .vscode/extensions.json dâun dĂ©pĂŽt peut y recommander une extension VS Code malveillante. ...