VS Code Sıfır Gün Açığı: Tek Tıkla GitHub OAuth Token’ı Çalınabiliyor
Güvenlik araştırmacısı Ammar Askar, 2 Haziran 2026’da visual-studio-code tabanlı github.dev editöründe tek tıkla GitHub OAuth token’ı çalınmasına olanak tanıyan bir sıfır gün açığını kamuya açıkladı ve çalışan bir proof-of-concept (PoC) yayınladı. 3 Haziran itibarıyla ne CVE atanmış ne de resmi yama mevcut. Çalınan token, hedeflenen tek repo ile sınırlı değil — kurbanın erişebildiği tüm private repolara tam okuma/yazma yetkisi veriyor.
Ana Gelişme
Açık, github’ın tarayıcı tabanlı github.dev editöründeki webview message-passing mekanizmasını istismar ediyor. Saldırgan, kötü amaçlı bir repository linkine tıklayan kurbanın tarayıcısında çalışan JavaScript ile ana editörde tuş vuruşlarını simüle ederek workspace extension yükleyebiliyor. Yüklenen extension, github.dev’e POST edilen OAuth token’ını okuyup GitHub API üzerinden kurbanın tüm private repolarını listeleyebiliyor.
Askar’ın blog yazısına göre github.com, github.dev’e kullanıcı adına işlem yapabilmesi için geniş kapsamlı bir OAuth token gönderiyor. Bu token, etkileşim kurulan repo ile sınırlandırılmıyor. PoC kodu VS Code issue tracker’da ve araştırmacının blogunda herkese açık.
Bu açık, CVE-2026-41613 (MCP) ile karıştırılmamalı — MCP açığı ayrı bir vektör ve yamalı durumda.
Neden Önemli?
supply-chain-attacks bağlamında bu olay, geliştirici toolchain’inin doğrudan hedef alındığını gösteriyor. Türk yazılım ekiplerinin büyük bölümü github.dev’i hızlı düzenleme için kullanıyor; token ele geçirildiğinde kurumsal kod tabanları, CI secret’ları ve deployment pipeline’ları risk altına giriyor.
Mayıs 2026’daki GitHub çalışan extension ihlalinden farklı olarak bu saldırı, compromise edilmiş bir çalışan hesabı veya npm OIDC pipeline’ı değil — doğrudan VS Code webview sandbox açığını kullanıyor.
Teknik Detaylar
Saldırı vektörü şu adımları izliyor: webview içinde kötü amaçlı JavaScript çalıştırma → sandbox message-passing ile ana editöre keydown event’leri gönderme → extension yükleme dialog’unu otomatik onaylama → ikinci extension ile token exfiltration. github.dev’de CSRF koruması bulunmuyor; daha önce authentication dialog’unu geçmiş kullanıcılar herhangi bir internet linkiyle bu saldırıya maruz kalabiliyor.
Masaüstü visual-studio-code sürümünde de benzer açık mevcut; ancak exploitation için kurbanı belirli bir webview açmaya ikna etmek gerekiyor — github.dev kadar kolay değil.
Bağlam
Askar, tam kamuoyu açıklamasını MSRC ile geçmiş olumsuz deneyimlerini gerekçe göstererek tercih etti. Daha önce bildirdiği bir VS Code açığının sessizce yamalanıp güvenlik etkisi tanınmadan kapatıldığını belirtti. 2 Haziran’da GitHub güvenlik ekibine bir saat önceden haber verdi; ancak niyetinin tam disclosure olduğunu vurguladı.
Microsoft, BleepingComputer’ın sorularına 3 Haziran itibarıyla yanıt vermedi. Nightmare Eclipse takma adlı araştırmacının MSRC sürecine yönelik benzer eleştirileri de son aylarda gündemde.
Sonraki Adımlar
Acil mitigasyon: Tarayıcıda github.dev için çerez ve site verilerini temizleyin. Chrome’da URL çubuğundaki Ayarlar → Cookies and site data → Manage on-device site data yolunu izleyin. Bu, saldırı linklerine tıklandığında “The extension ‘GitHub Repositories’ wants to sign in using GitHub” uyarısının yeniden görünmesini sağlar.
PoC’yi test ettiyseniz, yüklenen extension’ı kaldırın ve site verilerini temizleyin — aksi halde extension tüm github.dev oturumlarınızı takip eder. Microsoft/GitHub yama veya CVE duyurusu için resmi kanalları izleyin.