CVE-2026-45033
GitHub Copilot CLI: Un repository bare annidato può eseguire comandi arbitrari tramite core.fsmonitor
- Pubblicato
- 13 mag 2026
- Aggiornato
- 13 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 28,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# GitHub Copilot CLI — Esecuzione Arbitraria di Codice tramite Repository Bare Malevolo GitHub Copilot CLI porta l'assistenza alla codifica basata sull'IA direttamente nella tua riga di comando. Prima della versione 1.0.43, è stata identificata una vulnerabilità di sicurezza in GitHub Copilot CLI in cui un repository bare malevolo annidato all'interno di una directory di progetto può ottenere l'esecuzione arbitraria di codice quando l'agente esegue operazioni git. Sfruttando il rilevamento automatico dei repository bare da parte di git durante l'attraversamento delle directory, un attaccante può impostare `core.fsmonitor` o altre chiavi di configurazione eseguibili per eseguire comandi arbitrari senza che l'utente ne sia a conoscenza o lo approvi. La vulnerabilità nasce dal fatto che la chiave di configurazione `core.fsmonitor` di git (e oltre 15 chiavi simili come `core.hookspath`, `diff.external`, `merge.tool`, ecc.) può specificare comandi shell arbitrari che git eseguirà come parte di operazioni normali come `status`, `diff` o `rev-parse`. Questa vulnerabilità è corretta nella versione 1.0.43.
Fonti
1CVE-2026-45033 PoC per Claude Code, non Github Copilot. Funziona per Haiku 4.5.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.