CVE-2026-45033
GitHub Copilot CLI: يمكن للمستودع العاري المتداخل تنفيذ أوامر عشوائية عبر core.fsmonitor
- تم النشر
- 13/05/2026
- محدث
- 13/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# GitHub Copilot CLI يجلب GitHub Copilot CLI مساعدة البرمجة المدعومة بالذكاء الاصطناعي مباشرة إلى سطر الأوامر الخاص بك. قبل الإصدار 1.0.43، تم تحديد ثغرة أمنية في GitHub Copilot CLI حيث يمكن لمستودع git خام ضار متداخل داخل دليل مشروع أن يحقق تنفيذًا تعسفيًا للكود عندما يقوم الوكيل بعمليات git. من خلال استغلال اكتشاف git التلقائي للمستودعات الخام أثناء اجتياز الدلائل، يمكن للمهاجم تعيين `core.fsmonitor` أو مفاتيح تكوين قابلة للتنفيذ أخرى لتشغيل أوامر تعسفية دون علم المستخدم أو موافقته. تنشأ الثغرة لأن مفتاح التكوين `core.fsmonitor` في git (وأكثر من 15 مفتاحًا مشابهًا مثل `core.hookspath` و`diff.external` و`merge.tool` وغيرها) يمكنه تحديد أوامر shell تعسفية سيقوم git بتنفيذها كجزء من العمليات العادية مثل `status` أو `diff` أو `rev-parse`. تم إصلاح هذه الثغرة في الإصدار 1.0.43.
المصادر
1CVE-2026-45033 PoC لـ Claude Code، وليس Github Copilot. نجح مع Haiku 4.5.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.