GitHub страдает от сбоя, раскрывающего токены OAuth одним кликом

03.06.2026 Опубликовано | Переведено с испанского

Недавно обнаруженная уязвимость в GitHub позволяет злоумышленникам похищать токены доступа OAuth всего за одно взаимодействие с пользователем. Это ставит под угрозу учетные записи и данные разработчиков, а также любые проекты или сервисы, зависящие от платформы. Последствия для обычных пользователей очевидны: повседневные приложения могут быть скомпрометированы, если не обновить меры безопасности.

Фотореалистичная техническая иллюстрация интерфейса входа в GitHub, показывающая, как один щелчок мыши запускает каскад светящихся токенов OAuth, выкачиваемых из учетных записей разработчиков, в то время как нижестоящие приложения и сервисы отображают значки предупреждений, кинематографичный темный интерфейс с красными индикаторами тревоги, потоки данных, текущие из репозиториев кода в скрытую сеть злоумышленника, металлические серверные стойки на заднем плане с пульсирующими красными оптоволоконными кабелями, сверхдетализированные элементы экрана с индикаторами уязвимостей безопасности, драматическое освещение в стиле кибербезопасности, инженерный стиль визуализации

Технический механизм атаки на токены 🔐

Ошибка использует то, как GitHub обрабатывает запросы аутентификации OAuth. Злоумышленник может создать вредоносную ссылку, при нажатии на которую авторизуется мошенническое приложение без ведома пользователя. Токен доступа отправляется напрямую злоумышленнику, предоставляя ему контроль над репозиториями, ключами SSH и личными данными. Немедленное решение — проверить и отозвать нераспознанные приложения OAuth в настройках учетной записи.

Клик, который стоит больше тысячи коммитов 🖱️

Выходит, что один клик может нанести больше вреда, чем дюжина багов в продакшене. Пока одни разработчики беспокоятся о слиянии веток, оказывается, что защищать нужно было собственный указательный палец. В следующий раз, увидев подозрительную ссылку, помните: неосторожный клик может превратить ваш репозиторий в игровую площадку для киберпреступников. Обновляйте, отзывайте и не доверяйте.