AI · 4 ore fa
Adversa AI ha mostrato che GitHub Copilot CLI in autopilot mode può arrivare a rivelare segreti quando esegue istruzioni prese da una pagina web controllata dall'attaccante. GitHub contesta che si tratti di una vulnerabilità del prodotto, ma il punto operativo resta: il modello non segue solo il prompt dell'utente, segue anche contenuti esterni che decide di leggere.
Il trucco è l'uso di Cryptographic Context Injection: la pagina nasconde istruzioni cifrate e induce l'agente a decifrarle da solo, usando poi l'output come comandi. Così un filtro testuale semplice può non vedere il payload, mentre l'agente finisce a leggere file locali come .env e a portare quei segreti nel flusso dell'attacco quando prova a recuperare altro contesto dalla rete.
Per i team che usano Copilot CLI in autopilot mode, il rischio non riguarda solo questo prodotto. Qualunque assistente che possa aprire pagine o documenti esterni e poi agire su file o segreti locali eredita la stessa classe di problema, se il confine tra contenuto letto e istruzioni eseguibili non è davvero separato.
2 fonti che coprono questa storia
Encrypted instructions trick Copilot CLI into spilling developer secrets
Researchers successfully made GitHub Copilot CLI read sensitive local files and send their contents to an external endpoint.
Run the CLI in autopilot mode and take your chances
Part of the PlainSec briefing for 2026-10-07