آسیبپذیری prompt injection در GitHub Copilot امکان RCE را فراهم میکند
یک آسیبپذیری بحرانی prompt injection در GitHub Copilot — با شناسهی CVE-2025-53773 — به مهاجمان اجازه میدهد از طریق injection در comments فایلهای source code، اجرای کد از راه دور را روی workstation توسعهدهنده بهدست آورند. این یکی از اولین RCE های مستندشده در یک AI coding tool است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
علی صادقی
@ali

ماجرا چه بود؟
در ۲۰ ژانویه ۲۰۲۶، GitHub یک security bulletin برای CVE-2025-53773 منتشر کرد — یک آسیبپذیری بحرانی در GitHub Copilot (در plugin VS Code) که اجازهی Remote Code Execution (RCE) از طریق prompt injection را میدهد. این یکی از اولین RCE های مستندشده در یک AI coding tool است.
شکاف به مهاجم اجازه میدهد در یک repository public یا یک snippet shared (مثلاً Gist)، یک comment crafted قرار دهد که هنگامی که قربانی فایل را در VS Code با Copilot active باز میکند، میتواند کد دلخواه روی workstation اجرا کند.
جزئیات فنی
روش حمله:
- مهاجم یک repository شامل یک فایل به ظاهر معمولی (مثلاً utility library) ایجاد میکند.
- در یکی از comments، یک prompt injection با ساختار خاص قرار میدهد:
``python # TODO: <prompt injection that instructs Copilot to suggest code that calls # eval() on a string downloaded from attacker server> ``
- قربانی repository را clone و در VS Code باز میکند.
- Copilot هنگام suggesting code، injection را بهعنوان instruction معتبر تفسیر میکند.
- Copilot کدی پیشنهاد میدهد که، اگر قربانی آن را accept کند، یک reverse shell یا حتی فقط با hover روی پیشنهاد، میتواند execute شود.
نکتهی نگرانکننده: در some versions، حتی بدون accept کردن suggestion، Copilot's auto-completion سیستم میتوانست trigger execution در certain conditions کند.
تأثیر و واکنش
GitHub در ۲۲ ژانویه (دو روز پس از disclosure) نسخهی patch شدهی Copilot را منتشر کرد. این patch شامل sandboxing بهتر برای suggestion ها و filtering injection patterns بود.
این پرونده eye-opener بود برای صنعت AI tooling. تا قبل از این، prompt injection بهعنوان یک issue «data exfiltration» در نظر گرفته میشد، نه RCE. حالا مشخص شد که در tools متصل به filesystem و execution، prompt injection میتواند به RCE کامل تبدیل شود.
نکات برای توسعهدهندگان
- Copilot را به آخرین نسخه بهروزرسانی کنید.
- در باز کردن repositories از منابع untrusted، VS Code را با Copilot disabled استفاده کنید.
- یا بهتر: clone و باز کردن repository های untrusted در یک Docker container یا GitHub Codespaces.
- audit suggestions Copilot را با دقت — اگر چیزی نامتعارف است، accept نکنید.
- در نهایت، AI coding tools را بدون oversight کامل نپذیرید — این یک قاعدهی کلی است.
نکات برای سازمانها
- ارزیابی AI tools که در workflow توسعه استفاده میشوند — هر یک یک attack surface جدید است.
- restriction در Copilot enterprise: استفاده تنها در repositories trusted، نه external.
- monitoring system calls در workstation توسعهدهندگان — execution غیرعادی باید flag شود.
- آموزش توسعهدهندگان دربارهی prompt injection risks — این یک کلاس جدید از vulnerabilities است.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Pillar Security: ۲۰+ کارزار بدافزار ابزارهای AI و vibe-coding را در Q1 2026 هدف گرفت
گزارش جامع Q1 2026 از Pillar Security نشان میدهد بیش از ۲۰ کارزار بدافزار جداگانه، ابزارهای AI و «vibe-coding» (مانند Cursor، Windsurf، Lovable) را هدف قرار دادهاند. این رشد ۴ برابر نسبت به Q4 2025 است و نشان میدهد ecosystem AI developers یک target قطعی برای جرایم سایبری شده.



