Siber güvenlik araştırmacıları, Visual Studio Code için açık kaynaklı bir uzantı pazaryeri olan Open VSX Registry’de kritik bir güvenlik açığı keşfetti. Bu açık, saldırganların tüm VS Code uzantı pazarını ele geçirmesine ve milyonlarca kullanıcının cihazlarını hedef almasına olanak tanıyor.

Koi Security araştırmacısı Oren Yomtov konuyu şöyle özetledi:

“Bu güvenlik açığı, saldırganlara tüm uzantı pazarının kontrolünü veriyor. Dolayısıyla bu saldırının etkisiyle milyonlarca yazılımcının geliştirme ortamı ele geçirilebilir.”

Güvenlik açığının detayları

Open VSX Registry, Visual Studio Marketplace’in açık kaynaklı bir alternatifidir. Microsoft yerine Eclipse Foundation tarafından yönetilen bu platform, Cursor, Windsurf, Google Cloud Shell Editor ve Gitpod gibi popüler editörlerde kullanılıyor.
Kritik açık, VSX’in publish-extensions deposundaki otomatik yayın akışında yer alıyor. Süreç şöyle işliyor:
  1. Geliştiriciler uzantılarını sisteme eklemek için bir pull request açarak extensions.json dosyasına ekleme yapıyor.
  2. Kabul edilen değişiklik, GitHub Actions iş akışıyla saat 03:03 UTC’de çalıştırılıp ilgili tüm uzantıları vsce aracıyla Open VSX’e yüklüyor.
  3. İş akışı, özel yetkiyle tanımlanmış OVSX_PAT (Open VSX Service Account token) ortam değişkenine erişebiliyor.
Ancak problem şu:

İş akışı, uzantıların bağımlılıklarını yüklemek için npm install komutunu çalıştırıyor. İşte tam bu anda kötü niyetli bir uzantının package.json betiği devreye girerek OVSX_PAT değerini ele geçirebiliyor. Bu sayede saldırgan, tüm pazar yerindeki uzantıları değiştirme veya kendi zararlı versiyonlarını yayınlama yetkisi elde etmiş oluyor.

Saldırının potansiyel etkisi

Bu zafiyetin başarıyla kullanılması durumunda:
  • Tüm VS Code uzantıları arka planda kötü niyetli sürümlere yükseltilebilir.
  • Milyonlarca yazılımcının geliştirme ortamında arka kapılar oluşturulabilir.
  • Saldırı tespit edilene kadar geniş çaplı veri hırsızlığı ya da cihaz kontrolü sağlanabilir.
Koi Security ekibi bu güvenlik açığını 4 Mayıs 2025’te sorumlu şekilde bildirdi. Eclipse Foundation önerilen düzeltmeleri aşamalı şekilde uyguladı ve nihai yamayı 25 Haziran 2025’te yayınladı.

MITRE ATT&CK’in uyarısı


MITRE, Nisan 2025’te ATT&CK çerçevesine IDE Extensions adında yeni bir teknik ekleyerek bu tarz tehditlerin ciddiyetini vurgulamıştı. Araştırmacılar şu uyarıda bulunuyor:
“Her bir uzantı potansiyel bir arka kapıdır. Kaynak kodlarını incelemeden ya da yalnızca resmi depoları kullanarak güvenlik varsaymak risklidir. Çünkü bu uzantılar kullanıcının cihazında yetkili şekilde çalıştırılmaktadır.”

Korunmak için öneriler
  • Uzantı kurulumu için yalnızca güvenilir kaynakları kullanın.
  • Bağımlılık zincirinizi ve kullanılan paketlerinizi düzenli şekilde denetleyin.
  • Sürekli entegrasyon ve dağıtım akışlarındaki gizli değişkenlerin güvenliği için sıkılaştırılmış politikalar uygulayın.
Open VSX Registry’deki bu güvenlik açığı, yazılım geliştirme ekosisteminde en ufak bir ihmalkârlığın dahi ne kadar büyük güvenlik sonuçları doğurabileceğini gösteriyor. Geliştiricilerin yalnızca kendi kodlarını değil, ekosistemlerinin tüm zincirini güvene almaya önem vermesi gerektiğini bir kez daha kanıtlıyor.