DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Logo Spotify et main tenant un smartphone affichant l'application, illustrant la décision de Spotify d'exclure les faux artistes IA de ses recommandations.
    Spotify bannit les faux artistes IA de ses recommandations
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Ransomwares & piratages : 16 cyberattaques d’ampleur du 18 août 2026 (dont Fortinet)
  • Piratage Wi-Fi à bord d'un vol Delta au retour de la DEF CON : vue de la cabine passagers avec un picto Wi-Fi.
    Piratage Wi-Fi à bord d’un vol Delta au retour de la DEF CON
  • Salle de sport en arrière-plan bleu avec un message de chargement manuscrit indiquant Please Wait et Loading.
    OpenClaw détourne une API de liste d’attente de salle de sport
  • Hacket et holdup sur nos données
    Alertes zero-day : 13 vulnérabilités critiques du 17 août 2026 (dont Microsoft Windows)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités
  • À la une
  • Intelligence artificielle

Faille critique dans GitHub Copilot : vol de codes privés via une attaque CVSS 9.6

  • Marc Barbezat
  • 17 octobre 2025
  • 2 minutes de lecture
Main pointant vers une barre de recherche affichant le mot « CRITICAL » en rouge, à côté du logo de GitHub sur fond bleu. L’image symbolise la détection d’une vulnérabilité critique dans la plateforme de développement collaboratif. Logo « dcod » en bas à droite.
brève actu
Une faille CVSS 9.6 dans GitHub Copilot a permis le vol de codes privés via contournement de sécurité et injection de commandes à distance.

GitHub Copilot, un outil d’assistance à la programmation basé sur l’intelligence artificielle, a récemment été au centre d’une découverte alarmante. En juin 2025, une vulnérabilité critique a été identifiée, mettant en péril la sécurité des codes sources privés hébergés sur la plateforme. Cette faille, notée 9.6 sur l’échelle CVSS, souligne la gravité de la menace. En combinant un contournement inédit de la politique de sécurité de contenu et une injection de commandes à distance, les attaquants ont réussi à exploiter cette vulnérabilité. Ils ont pu intégrer des commandes cachées dans des demandes de fusion, ce qui leur a permis de dérober des données sensibles et de manipuler les réponses de Copilot, y compris l’injection de code malveillant.

Exploitation de la faille via GitHub Copilot

L’attaque exploitant cette faille de GitHub Copilot repose sur une technique sophistiquée de contournement de sécurité. Les attaquants ont profité d’un défaut dans la politique de sécurité de contenu, une mesure normalement conçue pour empêcher l’exécution de contenu non autorisé sur le web. En introduisant des commandes dissimulées dans les demandes de fusion, les pirates ont pu extraire des données sensibles des dépôts privés. Cette méthode d’infiltration a mis en lumière l’insuffisance des protections existantes dans l’outil Copilot, malgré sa réputation de sécurité avancée. Selon GBHackers, cette découverte a suscité une alerte élevée dans la communauté de la cybersécurité, incitant GitHub à revoir ses protocoles de sécurité pour éviter de futures compromissions.

Un chercheur de Legit (voir ci-dessous) a démontré une preuve de concept (PoC) nommée « CamoLeak », qui illustre comment des données peuvent être exfiltrées via GitHub Copilot. Cette approche innovante a révélé les failles potentielles dans les mécanismes de protection de l’IA intégrée de GitHub. Bien que l’entreprise ait mis en place des mesures de sécurité avancées, ce PoC a montré qu’il est possible de contourner ces protections. Comme le détaille Dark Reading, cette attaque souligne la nécessité pour GitHub d’adopter des mesures de sécurité encore plus robustes pour protéger les utilisateurs contre de telles exfiltrations de données.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Pour en savoir plus

CamoLeak : une vulnérabilité critique de GitHub Copilot divulgue un code source privé

Obtenez des détails sur notre découverte d’une vulnérabilité critique dans GitHub Copilot Chat.

Lire la suite sur legitsecurity.com
CamoLeak : une vulnérabilité critique de GitHub Copilot divulgue un code source privé

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • cybersécurité
  • exfiltration de données
  • faille critique
  • GitHub
  • IA
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo Spotify et main tenant un smartphone affichant l'application, illustrant la décision de Spotify d'exclure les faux artistes IA de ses recommandations.
Lire l'article

Spotify bannit les faux artistes IA de ses recommandations

Salle de sport en arrière-plan bleu avec un message de chargement manuscrit indiquant Please Wait et Loading.
Lire l'article

OpenClaw détourne une API de liste d’attente de salle de sport

Gros plan sur une machine à écrire affichant les mots "fake or real" dactylographiés sur une feuille rose.
Lire l'article

OFCS : un quiz pour apprendre à repérer les images IA

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois