HIGH✓ PATCH🇬🇧 English

CVE-2026-50510

Nieprawidłowe ograniczenie nazw zasobów w GitHub Copilot umożliwia lokalne RCE

CVSS 7.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność w GitHub Copilot polega na nieprawidłowym ograniczaniu nazw plików i innych zasobów, co umożliwia nieautoryzowanemu atakującemu lokalne wykonanie kodu. Wysokie oceny wpływu na poufność, integralność i dostępność czynią tę podatność poważnym zagrożeniem dla stacji roboczych użytkowników narzędzia.

Pokaż oryginał (EN)

Improper restriction of names for files and other resources in Github Copilot allows an unauthorized attacker to execute code locally.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-641 oznacza, że aplikacja nie nakłada odpowiednich restrykcji na nazwy plików lub innych zasobów tworzonych bądź otwieranych w systemie. Atakujący może spreparować specjalnie skonstruowaną nazwę zasobu, która po przetworzeniu przez GitHub Copilot prowadzi do wykonania złośliwego kodu w kontekście lokalnym. Wektor ataku jest lokalny, nie wymaga wysokich uprawnień, lecz wymaga interakcji użytkownika (UI:R), co sugeruje, że ofiara musi np. otworzyć odpowiednio przygotowany plik lub projekt.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu na lokalnej maszynie ofiary, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o dostępnych aktualizacjach znajdują się w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50510

Kogo dotyczy

Microsoft GitHub Copilot — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Microsoft GitHub Copilot

    APP
    Microsoft
    < 1.13.0-251
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-66389HIGH7.5ten sam produkt

GitHub Copilot 1.372.0 allows filesystem access outside of a workspace folder (without user approval) via a fi...

CVE-2026-21516HIGH8.8ten sam produkt

Improper neutralization of special elements used in a command ('command injection') in Github Copilot allows a...

CVE-2025-64671HIGH8.4ten sam produkt

Improper neutralization of special elements used in a command ('command injection') in Copilot allows an unaut...

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)