{"id":325788,"date":"2026-06-03T09:09:58","date_gmt":"2026-06-03T07:09:58","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=325788"},"modified":"2026-06-03T10:12:33","modified_gmt":"2026-06-03T08:12:33","slug":"github-drama-1-sicherheitsforscher-veroeffentlicht-0-day-schwachstelle","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/03\/github-drama-1-sicherheitsforscher-veroeffentlicht-0-day-schwachstelle\/","title":{"rendered":"GitHub-Drama 1: Sicherheitsforscher ver\u00f6ffentlicht 0-Day-Schwachstelle"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ein weiterer Sicherheitsforscher hat die koordinierte Offenlegung von Schwachstellen beim Microsoft Security Resource Center (MSRC) \u00fcbersprungen und eine kritische 1-Klick-GitHub-Schwachstelle \u00f6ffentlich gemacht. Mit der Schwachstelle in VSCode lassen sich GitHub-Tokens stehlen, und der Entdecker hatte keine Lust mit dem MSRC zu diskutieren.<\/p>\n<p><!--more--><\/p>\n<h2>Einige Vorbemerkungen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/037635ffcb29486c98a99c9327c0a562\" alt=\"\" width=\"1\" height=\"1\" \/>\u00dcber den Clinch des Microsoft Security Resource Center (MSRC) mit dem Sicherheitsforscher Nightmare Eclipse hatte ich im Blog ausf\u00fchrlicher berichtet (siehe Links am Artikelende). Der in der Sicherheitscommunity entstandene \"Flurschaden\" ist durch das Verhalten Microsofts, zumindest nach meinem Eindruck, betr\u00e4chtlich.<\/p>\n<p>Aber jetzt geht es um den von Software-Entwicklern genutzten Dienst GitHub, der aber vor einigen Jahren von Microsoft \u00fcbernommen wurde. Microsoft hat auch seinen Copiloten mit GitHub verheiratet. Das ist das Hintergrundwissen, was man etwas im Kopf behalten sollte, um nachfolgende Informationen einstufen zu k\u00f6nnen.<\/p>\n<h2>Eine 0-Day-Schwachstelle bei GitHub<\/h2>\n<p>Der Sicherheitsforscher Ammar Askar hat festgestellt, dass die in einer Sandbox ausgef\u00fchrten \"Webviews\" von VSCode Tastaturereignisse an den Haupteditor weitergeben. Laut nachfolgendem <a href=\"https:\/\/xcancel.com\/IntCyberDigest\/status\/2061921058320531549\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> kann ein, \u00fcber einen Link ge\u00f6ffnetes b\u00f6sartiges, Repository Tastenanschl\u00e4ge simulieren, sowie eine lokale Erweiterung installieren, die die Vertrauenspr\u00fcfung des Herausgebers durch VSCode umgeht, und Token des Entwicklers abgreift.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/IntCyberDigest\/status\/2061921058320531549\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325792\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub01.jpg\" alt=\"GitHub 0-Day\" width=\"540\" height=\"882\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub01.jpg 540w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub01-184x300.jpg 184w\" sizes=\"auto, (max-width: 540px) 100vw, 540px\" \/><\/a><\/p>\n<p>Es hei\u00dft, dass f\u00fcr einen Angreifer bereits das einfache Anklicken eines Links durch den Entwickler reicht, um ein GitHub-Token abzugreifen. \u00dcber das GitHub-Token erh\u00e4lt der Angreifer Zugriff auf alle Repositories des Entwicklers und kann dort \u00c4nderungen vornehmen (gilt auch f\u00fcr private Repositories).<\/p>\n<p>Der Bug liegt in github[.]dev, dem browserbasierten VSCode-Editor von GitHub. Dieser \u00fcbermittelt dem Browser ein OAuth-Token \u00fcbermittelt, dessen Geltungsbereich nicht auf ein einzelnes Repo beschr\u00e4nkt ist. Mit diesem Token kann der Angreifer auf alles zugreifen, worauf auch der Entwickler auch Zugriff habt.<\/p>\n<p>Ammar Askar sagt laut obigem Tweet, dass er diese Sicherheitsl\u00fccke an das GitHub-Entwicklerteam melden wollte. Der Sicherheitsforscher berichtet, dass GitHub ihm bei der Meldung von <em>github[.]dev<\/em>-Fehlern mitteilt, er solle sich an MSRC wenden, denn die Fehler l\u00e4gen au\u00dferhalb ihres Zust\u00e4ndigkeitsbereichs.<\/p>\n<p>Das Problem: Ein zuvor von diesem Sicherheitsforscher gemeldeter VSCode-Fehler sei stillschweigend behoben worden, ohne dass diesem daf\u00fcr Anerkennung gezollt wurde. Ammar Askar wird mit <a href=\"https:\/\/www.reddit.com\/r\/netsec\/comments\/1tuue57\/comment\/opcq1l7\/\" target=\"_blank\" rel=\"noopener\">der Aussage<\/a> \"Ich m\u00f6chte mich wirklich nicht mit dem MSRC wegen VSCode-Fehlern auseinandersetzen.\" aus einen kurzen <a href=\"https:\/\/www.reddit.com\/r\/netsec\/comments\/1tuue57\/1click_github_token_stealing_via_a_vscode_bug\/\" target=\"_blank\" rel=\"noopener\">Post auf reddit.com<\/a> mit einer Diskussion zitiert. Ein Kommentator fasste laut obigem Tweet die Stimmung so zusammen: \"MSRC hat sich in einen Feedback-Hub verwandelt.\"<\/p>\n<p><a href=\"https:\/\/xcancel.com\/DarkWebInformer\/status\/2061927515245941151\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325791\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub02.jpg\" alt=\"GitHub 0-day\" width=\"540\" height=\"834\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub02.jpg 540w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub02-194x300.jpg 194w\" sizes=\"auto, (max-width: 540px) 100vw, 540px\" \/><\/a><\/p>\n<p>Ein zweiter <a href=\"https:\/\/xcancel.com\/DarkWebInformer\/status\/2061927515245941151\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> enth\u00e4lt noch obige Screenshots, die das Problem verdeutlichen. Der Sicherheitsforscher\u00a0hat einen funktionierenden Proof-of-Concept ver\u00f6ffentlicht. Ammar Askar weist im\u00a0Proof-of-Concept darauf hin, dass die Desktop-Version von VS Code unter schwerer auszunutzenden Bedingungen ebenfalls betroffen sein k\u00f6nnte. Er empfiehlt, die Daten der Website <em>http:\/\/github[.]dev<\/em> zu l\u00f6schen, um das Risiko zu mindern, solange das Problem \u00f6ffentlich bekannt ist.<\/p>\n<p>Der Sicherheitsforscher hat die Details am 2. Juni 2026 in einem Blog-Post\u00a0<a href=\"https:\/\/blog.ammaraskar.com\/github-token-stealing\/\" target=\"_blank\" rel=\"noopener\"> 1-Click GitHub Token Stealing via a VSCode Bug<\/a> ver\u00f6ffentlicht.<\/p>\n<h2>Weiterer Sicherheitsforscher auf GitHub gesperrt<\/h2>\n<p>Noch ein kleiner Nachtrag, der mir die Nacht auf X untergekommen ist, den ich \"for the Records\" mal mit aufnehme. Nicht nur Nightmare Eclipse wurde das GitHub-Konto gesperrt. Ein zweiter Sicherheitsforscher hat laut nachfolgendem <a href=\"https:\/\/xcancel.com\/hackerfantastic\/status\/2061824097412141282\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> das gleiche Problem.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/hackerfantastic\/status\/2061824097412141282\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325798\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub03.jpg\" alt=\"GitHub Kontosperre\" width=\"526\" height=\"578\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub03.jpg 526w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/GitHub03-273x300.jpg 273w\" sizes=\"auto, (max-width: 526px) 100vw, 526px\" \/><\/a><\/p>\n<p>Der Malware-Forscher @5mukx hat es auf X in einer Reihe <a href=\"https:\/\/xcancel.com\/5mukx\/status\/2061794260350046412\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> dokumentiert. Jemand hat auf GitHub unter dem Konto <a href=\"https:\/\/github.com\/Whitecat18\/RustyPacker\" target=\"_blank\" rel=\"noopener\">Whitecat18<\/a> ein Tool RustyPacker f\u00fcr Sicherheitsforscher ver\u00f6ffentlicht. Der Ablauf:<\/p>\n<ul>\n<li>Er hat neue Funktionen hinzugef\u00fcgt und \u00fcber 10 IoCs sowie schwerwiegende Fehler behoben<\/li>\n<li>Dann hat er dies alles in sein GitHub-Repo hochgeladen, und wurde sofort von GitHub mit einem Shadow-Ban belegt, d.h. der Inhalt wurde gesperrt.<\/li>\n<\/ul>\n<p>Der Malware-Forscher @5mukx schreibt: \"So werden Sicherheitsforscher behandelt\". Hier hat wohl ein automatischer Filter zugeschlagen, der das Tool nicht von Malware und Shell-Code unterscheiden kann. Ist zwar ein etwas anderer Fall als bei Nightmare Eclipse, zeigt aber, das Risiko.<\/p>\n<p><strong>Artikelreihe:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/03\/github-drama-1-sicherheitsforscher-veroeffentlicht-0-day-schwachstelle\/\">GitHub-Drama 1: Sicherheitsforscher ver\u00f6ffentlicht 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/03\/github-drama-2-kostenexplosion-bei-copilot-seit-1-juni-2026\/\">GitHub-Drama 2: Kostenexplosion bei Copilot seit 1. Juni 2026<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/bluehammer-nachlese-defender-patch-vom-14-4-2026-und-analyse-von-fortra\/\" rel=\"bookmark\">BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/17\/redsun-naechste-windows-defender-0-day-schwachstelle\/\" rel=\"bookmark\">RedSun: N\u00e4chste Windows Defender 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/16\/nightmare-eclipse-veroeffentlicht-miniplasma-schwachstelle\/\" rel=\"bookmark\">Nightmare Eclipse ver\u00f6ffentlicht MiniPlasma-Schwachstelle CVE-2020-17103<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/02\/neues-im-nightmare-eclipse-clash-microsoft-rudert-ein-wenig-zurueck\/\" rel=\"bookmark\">Neues im Nightmare Eclipse-Clash: Microsoft rudert ein wenig zur\u00fcck<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein weiterer Sicherheitsforscher hat die koordinierte Offenlegung von Schwachstellen beim Microsoft Security Resource Center (MSRC) \u00fcbersprungen und eine kritische 1-Klick-GitHub-Schwachstelle \u00f6ffentlich gemacht. Mit der Schwachstelle in VSCode lassen sich GitHub-Tokens stehlen, und der Entdecker hatte keine Lust mit dem MSRC &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/03\/github-drama-1-sicherheitsforscher-veroeffentlicht-0-day-schwachstelle\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,7297,6664],"class_list":["post-325788","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-github","tag-schwachstelle"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325788","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=325788"}],"version-history":[{"count":6,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325788\/revisions"}],"predecessor-version":[{"id":325804,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325788\/revisions\/325804"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=325788"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=325788"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=325788"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}