GitLost: como um único GitHub Issue pode fazer um agente de IA vazar repositórios privados
Técnicas e Métodos de Ataque2026-07-17, 07:05
Pesquisadores da Noma Security descobriram um novo ataque chamado GitLost, que visa GitHub Agentic Workflows. Acontece que apenas abrir um Issue regular no repositório público de uma organização pode fazer um agente de IA com acesso aos seus repositórios privados extrair automaticamente seus conteúdos e postá-los em um comentário público. O atacante não precisa de credenciais ou acesso à infraestrutura da empresa.
A vulnerabilidade depende de injeção indireta de prompt:
• o atacante cria um GitHub Issue aparentemente inofensivo, com instruções para o agente de IA ocultas dentro;
• o agente as interpreta como uma tarefa legítima;
• usando suas permissões concedidas, o agente lê repositórios privados;
• o agente então publica os dados extraídos em um comentário público.
GitHub Agentic Workflows permitem que agentes de IA (Copilot, Claude, Gemini, Codex, etc.) analisem autonomamente Issues, usem ferramentas GitHub Actions e operem em vários repositórios dentro de uma organização. Se o token do agente permitir acesso a repositórios privados, esses privilégios se tornam o alvo do ataque. O problema não provém de um bug na plataforma GitHub, mas da combinação de entrada de usuário não confiável, privilégios de agente excessivamente amplos e a capacidade de publicar saídas em um repositório público.
Os autores mostraram que salvaguardas integradas podem ser contornadas com ajustes mínimos de texto. Em sua demonstração, adicionar apenas a palavra "Additionally" foi suficiente para o agente tratar uma instrução maliciosa como continuação de uma tarefa anterior e executá-la apesar das guardrails existentes.
Fornecedor
Produto
Mais