馬克雷達MARK RADAR
EN

研究人員公開 VS Code 零時差漏洞,質疑微軟漏洞通報機制

1 篇報導 · 首次偵測 2026-06-05 · 最後活動 2026-06-05

GitHub.dev 是微軟旗下 GitHub 的瀏覽器版 Visual Studio Code,可直接編輯及提交程式碼;登入時取得的 OAuth 權杖並非只限單一儲存庫,而可涵蓋使用者有權存取的所有公開與私人儲存庫。因此,一次權杖外洩可能危及企業原始碼與軟體供應鏈,也凸顯 Microsoft Security Response Center(MSRC)與研究員互信的重要性。

資安研究員 Ammar Askar 於 2026 年 6 月 2 日公開技術細節與概念驗證,僅在發布前一小時通知 GitHub;攻擊者可誘使使用者點擊特製連結,竊取具讀寫權限的 GitHub OAuth 權杖。微軟於 6 月 3 日先加入確認步驟,再合併完整修補,並稱服務已緩解、使用者無須操作;目前未公布受害人數或損失金額。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)