Schwachstelle in GitHub.dev entdeckt
Cybersecurity-Forscher haben eine kritische Schwachstelle in GitHub.dev offengelegt, die es Angreifern ermöglicht, GitHub OAuth Tokens durch einen einfachen Klick zu stehlen. Der Sicherheitsforscher Ammar Askar demonstrierte die Attacke: Ein bösartiger Link genügt, um Zugriff auf einen vollständigen GitHub Token zu erlangen – inklusive Lese- und Schreibrechte auf sämtliche Repositories, auch private.
Wie funktioniert GitHub.dev?
GitHub.dev ist ein webbasiertes Feature, das VS Code im Browser bereitstellt und es Entwicklern erlaubt, Code direkt auf GitHub zu bearbeiten, ohne das Repository lokal klonen zu müssen. Das System authentifiziert sich automatisch mit dem GitHub-Account des Nutzers, was die Benutzererfahrung vereinfacht – aber auch eine Angriffsfläche schafft.
Das Angriffszenario
Die Attacke funktioniert durch manipulierte Links, die Nutzer auf GitHub.dev-Seiten locken. Wenn ein Angreifer diese Links geschickt verbreitet (etwa über Social Engineering, gefälschte Nachrichten oder bösartige Websites), kann er das Session-Token des Opfers abfangen. Mit diesem Token erhält der Angreifer Vollzugriff auf:
- Alle öffentlichen und privaten Repositories
- Code-Commits und Push-Operationen
- Sensitive Daten im Repository-Kontext
- Möglicherweise auch Integration mit anderen Services über GitHub
Sicherheitsimplikationen
Die Schwachstelle ist kritisch, weil GitHub Tokens typischerweise mit breiten Berechtigungen ausgestattet sind. Ein gestohlener Token kann für Credential-Theft, Supply-Chain-Angriffe oder Sabotage missbraucht werden – ohne dass der Nutzer das System verlassen muss.
Was Nutzer tun sollten
Bis GitHub einen Patch bereitstellt, sollten Entwickler vorsichtig mit unbekannten Links auf GitHub.dev sein. Zusätzliche Schutzmaßnahmen:
- Token-Rotation: Regelmäßige Neuerstellung von GitHub Personal Access Tokens
- Minimale Berechtigungen: Tokens nur mit notwendigen Scopes erstellen
- 2FA aktivieren: Zwei-Faktor-Authentifizierung nutzen, um Account-Zugriffe zu schützen
- Link-Vorsicht: Keine verdächtigen GitHub-Links anklicken
Reaktion von GitHub
GitHub arbeitet an einer Behebung der Schwachstelle. Nutzer sollten auf offizielle Security Advisories achten und ihre Token-Sicherheitsrichtlinien überprüfen.

