GitHubs neu veröffentlichte Agentic Workflows können dazu verleitet werden, Dateien aus privaten Repositories zu veröffentlichen, wie Forscher von Noma Labs demonstrierten. Dies zeigt, dass ein einziger öffentlicher Issue-Kommentar einen internen KI-Assistenten in einen Kanal für Datenlecks verwandeln kann.

Die Schwachstelle ist deshalb so bedeutsam, weil sie die integrierten Sicherheitsprüfungen von GitHub ohne speziellen Exploit-Code umgeht; ein Angreifer muss lediglich einen scheinbar harmlosen Issue erstellen, den der KI-Agent liest und bearbeitet.

Funktionsweise der Schwachstelle

Agentic Workflows ermöglichen es einem KI-Agenten, auf GitHub-Ereignisse – wie etwa neue Issues – zu reagieren, indem er Befehle ausführt, die in einer Workflow-Datei definiert sind. Noma Labs stellte fest, dass der Agent nicht zwischen legitimen Workflow-Anweisungen und Texten unterscheidet, die in einem vom Benutzer eingereichten Kommentar eingebettet sind. Durch das Posten eines öffentlichen Issues, der die Anfrage eines Managers imitiert, und das Anhängen einer versteckten Anweisung kann ein Angreifer den Agenten dazu bringen:

  1. Den Issue zu öffnen (öffentlich sichtbar).
  2. Eine Zeile einzufügen, die gewöhnlich aussieht, aber einen verdeckten Befehl enthält.
  3. Die KI dazu zu veranlassen, Dateien aus einem privaten Repository abzurufen, für das der Workflow Leserechte besitzt.
  4. Den Agenten dazu zu bringen, den abgerufenen Inhalt als Antwort auf denselben Issue zu posten.

Die Forscher entdeckten, dass das Einfügen des einzelnen Wortes „Additionally,“ vor dem versteckten Befehl ausreichte, um die Sicherheitsvorkehrungen von GitHub zu umgehen. Es sind keine zusätzlichen Berechtigungen, Token oder benutzerdefinierter Code erforderlich – nur die richtige Formulierung.

Warum dies mehr als nur ein Bug ist

Das Problem ist struktureller Natur. Der KI-Agent behandelt jeden Text, den er von einem Repository-Ereignis erhält, als vertrauenswürdig. Dadurch wird nutzergenerierter Inhalt effektiv zu einem Input-Vektor, ähnlich einer SQL-Injection in einer Webanwendung. Wenn ein Workflow dem Agenten Leserechte für private Repositories und die Berechtigung zum öffentlichen Kommentieren gewährt, schafft diese Kombination einen direkten Pfad zur Datenexfiltration.

Was GitHub sagt

GitHub wurde über diese Schwachstelle informiert.

Maßnahmen zur Risikominderung für Teams

  • Agenten-Berechtigungen einschränken: Gewähren Sie Lese-/Schreibzugriff auf private Repositories nur, wenn dies absolut notwendig ist.
  • Öffentliches Posten blockieren: Konfigurieren Sie Workflows so, dass Agenten keine Kommentare oder andere Artefakte in öffentlichen Issues veröffentlichen können.
  • Alle externen Eingaben als nicht vertrauenswürdig behandeln: Fügen Sie Validierungsschichten hinzu, die nutzergenerierten Text bereinigen oder ignorieren, bevor er die KI erreicht.
  • Workflow-Trigger prüfen: Überprüfen Sie, welche Ereignisse (Issues, Pull Requests usw.) Agenten aufrufen, und stellen Sie sicher, dass die zugehörigen Berechtigungen dem beabsichtigten Anwendungsfall entsprechen.

Fazit: Ein KI-Assistent, der privaten Code lesen und öffentlich posten kann, ist nur so sicher wie die Grenzen, die Sie um ihn herum setzen. Ohne strikte Berechtigungslimits und die Bereinigung von Eingaben kann ein einziger öffentlicher Kommentar eine Produktivitätsfunktion in einen Vektor für Datenlecks verwandeln.