CVE-2026-45033
GitHub Copilot CLI: नेस्टेड बेयर रिपॉजिटरी core.fsmonitor के माध्यम से मनमाने कमांड निष्पादित कर सकती है
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 28.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GitHub Copilot CLI आपकी कमांड लाइन पर सीधे AI-संचालित कोडिंग सहायता लाता है। 1.0.43 से पहले, GitHub Copilot CLI में एक सुरक्षा भेद्यता की पहचान की गई है, जहां एक प्रोजेक्ट निर्देशिका के अंदर नेस्टेड एक दुर्भावनापूर्ण बेयर git रिपॉजिटरी, एजेंट द्वारा git ऑपरेशन करने पर मनमाना कोड निष्पादन प्राप्त कर सकती है। निर्देशिका ट्रैवर्सल के दौरान git की स्वचालित बेयर रिपॉजिटरी खोज का फायदा उठाकर, एक हमलावर core.fsmonitor या अन्य निष्पादन योग्य कॉन्फ़िग कुंजियों को सेट कर सकता है ताकि उपयोगकर्ता की जानकारी या अनुमोदन के बिना मनमाने कमांड चलाए जा सकें। यह भेद्यता इसलिए उत्पन्न होती है क्योंकि git की core.fsmonitor कॉन्फ़िग कुंजी (और 15+ समान कुंजियाँ जैसे core.hookspath, diff.external, merge.tool, आदि) मनमाने शेल कमांड निर्दिष्ट कर सकती हैं जिन्हें git सामान्य ऑपरेशनों जैसे status, diff, या rev-parse के भाग के रूप में निष्पादित करेगा। यह भेद्यता 1.0.43 में ठीक कर दी गई है।
स्रोत
1CVE-2026-45033 PoC Claude Code के लिए है, GitHub Copilot के लिए नहीं। Haiku 4.5 पर काम किया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।