CVE-2026-45033
GitHub Copilot CLI: Repositório Bare Aninhado Pode Executar Comandos Arbitrários via core.fsmonitor
- Publicado
- 13 de mai. de 2026
- Atualizado
- 13 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 28,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# GitHub Copilot CLI — Vulnerabilidade de Execução Arbitrária de Código O GitHub Copilot CLI traz assistência de codificação com IA diretamente para a sua linha de comando. Antes da versão 1.0.43, foi identificada uma vulnerabilidade de segurança no GitHub Copilot CLI em que um repositório git bare malicioso aninhado dentro de um diretório de projeto pode alcançar execução arbitrária de código quando o agente realiza operações git. Ao explorar a descoberta automática de repositórios bare do git durante a travessia de diretórios, um atacante pode definir `core.fsmonitor` ou outras chaves de configuração executáveis para executar comandos arbitrários sem o conhecimento ou aprovação do usuário. A vulnerabilidade surge porque a chave de configuração `core.fsmonitor` do git (e mais de 15 chaves semelhantes, como `core.hookspath`, `diff.external`, `merge.tool`, etc.) pode especificar comandos shell arbitrários que o git executará como parte de operações normais, como `status`, `diff` ou `rev-parse`. Esta vulnerabilidade foi corrigida na versão 1.0.43.
Fontes
1CVE-2026-45033 PoC para Claude Code, não Github Copilot. Funcionou para Haiku 4.5.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.