PT-2026-39901 · Github · Github Copilot Cli

Syvb

·

Publicado

2026-05-11

·

Atualizado

2026-06-02

·

CVE-2026-45033

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GitHub Copilot CLI versões anteriores a 1.0.43
Description Existe um problema onde um repositório git bare malicioso aninhado dentro de um diretório de projeto pode levar à execução de código arbitrário quando o agente realiza operações git. Ao explorar a descoberta automática de repositórios bare do git durante a travessia de diretórios, um invasor pode configurar chaves executáveis para executar comandos arbitrários sem o conhecimento ou aprovação do usuário. Isso ocorre porque certas chaves de configuração do git, como core.fsmonitor, core.hookspath, diff.external e merge.tool, podem especificar comandos de shell que o git executa durante operações normais como status, diff ou rev-parse.
Recommendations Atualize o GitHub Copilot CLI para a versão 1.0.43 ou posterior. Tenha cautela ao trabalhar em repositórios que contenham repositórios git bare aninhados. Revise os diretórios do projeto em busca de repositórios bare inesperados, especialmente em vendor/, third party/ ou subdiretórios profundamente aninhados.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45033
GHSA-9CCR-R5HG-74GF

Produtos afetados

Github Copilot Cli