CVE-2026-45033
GitHub Copilot CLI: 중첩된 베어 저장소가 core.fsmonitor를 통해 임의 명령을 실행할 수 있음
- 게시됨
- 2026. 5. 13.
- 업데이트됨
- 2026. 5. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 4.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 28.6%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
GitHub Copilot CLI는 AI 기반 코딩 지원을 명령줄에서 직접 사용할 수 있게 해줍니다. 1.0.43 이전 버전에서 GitHub Copilot CLI에 보안 취약점이 확인되었는데, 프로젝트 디렉터리 내부에 중첩된 악의적인 베어(bare) git 저장소가 에이전트가 git 작업을 수행할 때 임의 코드 실행을 달성할 수 있습니다. 공격자는 디렉터리 탐색 중 git의 자동 베어 저장소 검색 기능을 악용하여 사용자의 인지나 승인 없이 core.fsmonitor 또는 기타 실행 가능한 구성 키를 설정해 임의 명령을 실행할 수 있습니다. 이 취약점은 git의 core.fsmonitor 구성 키(및 core.hookspath, diff.external, merge.tool 등 15개 이상의 유사한 키)가 status, diff, rev-parse와 같은 일반적인 작업의 일부로 git이 실행할 임의의 셸 명령을 지정할 수 있기 때문에 발생합니다. 이 취약점은 1.0.43에서 수정되었습니다.
소스
1CVE-2026-45033 PoC는 Github Copilot이 아닌 Claude Code용입니다. Haiku 4.5에서 작동했습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.