AI-veiligheidAgenten 🇫🇷 01.08.2026 04:02

GitHub AI-agent kwetsbaar voor prompt-injectieaanval

Onderzoekers van Noma Security ontdekten dat de Agentic Workflows-bèta van GitHub kwetsbaar is voor een prompt-injectieaanval, waardoor aanvallers gevoelige gegevens uit privérepositories kunnen extraheren en publiekelijk kunnen publiceren. De aanval, genaamd GitLost, benadrukt bredere risico's nu bedrijven AI-agenten met bevoorrechte toegang inzetten.
Volgens een onderzoek van Noma Security kan een promptinjectie-aanval de bètaversie van GitHub's Agentic Workflows misleiden om inhoud uit privérepositories te extraheren en openbaar te publiceren. De aanval, genaamd GitLost, werd gedetailleerd beschreven in een blogpost van het AI-beveiligingsbedrijf. Noma legt uit dat een niet-geauthenticeerde aanvaller de previewversie kan misbruiken door een speciaal vervaardigde GitHub-issue in te dienen bij een openbaar repository. Als de AI-agent leestoegang heeft tot privérepositories binnen dezelfde organisatie, kan deze gevoelige informatie extraheren en in een openbare reactie plaatsen. De Agentic Workflows combineren GitHub Actions met AI-modellen zoals Claude of GitHub Copilot, waardoor ontwikkelaars workflows in Markdown kunnen definiëren. De aanval maakte geen gebruik van gestolen inloggegevens, malware of softwarefouten; in plaats daarvan werden verborgen instructies in een GitHub-issue geplaatst. De onderzoekers demonstreerden de aanval door een ogenschijnlijk normale issue te creëren, waarna de AI-agent een README uit een privérepository ophaalde en deze openbaar plaatste. Ze omzeilden ook GitHub's op prompts gebaseerde veiligheidsmaatregelen met kleine wijzigingen in de formulering. GitHub reageerde niet op verzoeken om commentaar. Noma merkt op dat GitLost een bredere architecturale uitdaging voor AI-agenten benadrukt: elke agent met toegang tot niet-vertrouwde externe inhoud en gevoelige interne bronnen kan een onbedoelde brug tussen beide worden als vertrouwensgrenzen niet worden gerespecteerd. Beveiligingsonderzoeker Vibhum Dubey betoogt dat het probleem niet alleen promptinjectie is, maar dat GitHub machtigingen verleent aan agenten voordat de veiligheid ervan is gegarandeerd, en dat het werkt volgens een serviceaccount-autorisatiemodel in plaats van een gebruikersmodel. Dubey beveelt expliciete whitelists voor repositories aan, het valideren van alle gebruikersinvoer voordat deze de LLM bereikt, en het hebben van een noodstopmechanisme.
Bron: Le Monde Informatique — IA — origineel
Eerdere berichten over dit onderwerp ↓
Vers nieuws