Seguridad de IAAgentes 🇫🇷 01.08.2026 04:02

El agente de IA de GitHub es vulnerable a un ataque de inyección de prompt

Investigadores de Noma Security descubrieron que la versión beta de Agentic Workflows de GitHub es vulnerable a un ataque de inyección de prompt, lo que permite a los atacantes extraer datos sensibles de repositorios privados y publicarlos públicamente. El ataque, denominado GitLost, subraya los riesgos más amplios a medida que las empresas despliegan agentes de IA con acceso privilegiado.
Según un estudio de Noma Security, un ataque de inyección de instrucciones puede engañar a la versión beta de los flujos de trabajo agénticos de GitHub para que extraigan contenido de repositorios privados y lo publiquen públicamente. El ataque, denominado GitLost, fue detallado en una publicación de blog de la firma de seguridad de IA. Noma explica que un atacante no autenticado podría explotar la versión preliminar enviando un problema de GitHub especialmente diseñado a un repositorio público. Si el agente de IA tiene acceso de lectura a repositorios privados dentro de la misma organización, puede extraer información confidencial y publicarla en un comentario público. Los flujos de trabajo agénticos combinan GitHub Actions con modelos de IA como Claude o GitHub Copilot, lo que permite a los desarrolladores definir flujos de trabajo en Markdown. El ataque no dependía de credenciales robadas, malware ni fallas de software; en cambio, se incrustaron instrucciones ocultas en un problema de GitHub. Los investigadores demostraron el ataque creando un problema aparentemente normal, y el agente de IA obtuvo un README de un repositorio privado y lo publicó públicamente. También eludieron las medidas de seguridad basadas en instrucciones de GitHub con ligeros cambios en la redacción. GitHub no respondió a las solicitudes de comentarios. Noma señala que GitLost resalta un desafío arquitectónico más amplio para los agentes de IA: cualquier agente con acceso a contenido externo no confiable y recursos internos sensibles puede convertirse en un puente involuntario entre ellos si no se respetan los límites de confianza. El investigador de seguridad Vibhum Dubey argumenta que el problema no es solo la inyección de instrucciones, sino que GitHub otorga permisos a los agentes antes de garantizar su seguridad, operando bajo un modelo de autorización de cuenta de servicio en lugar de un modelo de usuario. Dubey recomienda listas blancas explícitas para los repositorios, validar todas las entradas del usuario antes de que lleguen al modelo de lenguaje grande y tener un mecanismo de detención de emergencia.
Fuente: Le Monde Informatique — IA — original
Nuestros artículos anteriores sobre este tema ↓
Noticias frescas