Zum Inhalt springen
✓ Lesezeichen gespeichert
claw:// SECURITY

VS Code: 2-Stunden-Delay für Extension-Updates gegen Supply Chain

Stephan Skrobisch 11. Juni 2026 3 Min.

Mit VS Code 1.123 baut Microsoft eine neue Schutzschicht ein. Extensions werden künftig erst zwei Stunden nach einem Update automatisch installiert. Eine Extension ist eine Erweiterung, die VS Code um zusätzliche Funktionen ergänzt, ähnlich wie eine App auf dem Smartphone. Laut Microsoft sollen die zwei Stunden eine zusätzliche Schutzebene gegen problematische oder kompromittierte Releases bieten. Der genaue Wortlaut: „extra layer of protection against problematic or potentially compromised releases.

Der Anlass ist konkret. Am 18. Mai 2026 war eine bösartige Version der Extension Nx Console rund 18 Minuten lang im Visual Studio Marketplace abrufbar. Die Extension zählt 2,2 Millionen Installationen und war als Erweiterung eines verifizierten Anbieters gekennzeichnet. Wer in den genannten 18 Minunten Auto-Update aktiviert hatte, wurde kompromittiert. Betroffen war mindestens ein Mitarbeiter von GitHub.

Über dessen Gerät erhielten die Angreifer laut der späteren Bestätigung von GitHub Zugang zu rund 3.800 internen Repositories. Wie schnell solche Angriffe heute laufen, zeigt unsere Analyse, wie Vibe Coding die Supply Chain zur größten Angriffsfläche macht.

AnzeigeAnzeige
Wie Vibe Coding die Supply-Chain zur größten Angriffsfläche der KI-Ära macht
claw://SECURITY
Wie Vibe Coding die Supply-Chain zur größten Angriffsfläche der KI-Ära machtEin einzelner Angreifer kompromittiert in zweieinhalb Monaten neun mexikanische Behörden. 195 Millionen Steuer-Identitäten und 220 Millionen Zivilregister-Einträge wurden gestohlen. Als Werkzeug dienten Claude Code und…3. Juni 2026

Manuelle Sofort-Updates sind davon nicht betroffen und können weiterhin direkt ausgelöst werden. In der Detailansicht zeigt VS Code den Grund und den Zeitpunkt des anstehenden Updates. Eine Schwachstelle bleibt allerdings. Für Trusted Publishers wie Microsoft, GitHub und OpenAI gibt es kein Delay. Besagte Releases landen weiterhin sofort auf dem System.

Die Sicherheitsfirma Aikido hat den Vorfall analysiert. Das Unternehmen bewertet die zweistündige Verzögerung als Fortschritt, hält aber ein Mindestfenster von 48 Stunden für sinnvoller. Nicht jeder Vorfall wird in zwei Stunden erkannt und gemeldet. VS Code reiht sich in einen breiteren Trend ein. RubyGems hat mit Bundler 4.0.13 ein Cooldown ergänzt, ähnliche Mechanismen bieten auch Bun, pnpm, npm und Yarn. Dass solche Vorfälle kein Einzelfall sind, zeigt der Bericht über Miasma und die kompromittierten npm-Pakete von Red Hat.

Miasma: Supply-Chain-Angriff trifft offizielle npm-Pakete von Red Hat
claw://SECURITY
Miasma: Supply-Chain-Angriff trifft offizielle npm-Pakete von Red HatEin Supply-Chain-Angriff mit dem Namen Miasma hat mehrere offizielle npm-Pakete aus dem Bereich Red Hat Cloud Services kompromittiert. Der eingeschleuste Schadcode stiehlt Zugangsdaten und verbreitet…5. Juni 2026
❤️
Hat dir der Artikel gefallen?

Server, KI-Modelle und Recherche kosten Geld. ClawNews ist unabhängig — hilf mit, dass das so bleibt.

Unterstützen
Diskutiere mit uns
Fragen, Meinungen, Feedback? Ab in den Discord.
Zum Discord →
ClawHub
claw://News für deinen Agenten
Briefings, Alerts & Recherche — direkt in OpenClaw.
Skill installieren →