GitHub AI workflow contains prompt injection vulnerability that can leak private data.Autor y fuente del artículo: 36Kr
Noma indicó que, aunque GitHub ya ha implementado mecanismos de protección estrictos para evitar este tipo de situaciones, simplemente usar la palabra clave "Additionally" activó un comportamiento inesperado del modelo. Esto provocó que el modelo accediera al contenido de un archivo originalmente restringido y lo publicara en un comentario público.
Los modelos de seguridad tradicionales suelen asumir que el límite de confianza lo mantiene el código. En los sistemas agénticos, el límite de confianza depende parcialmente del comportamiento del modelo, que inherentemente tiene la capacidad de seguir instrucciones. Para la IA agéntica, los ataques de inyección de prompts se están convirtiendo en un problema similar a la inyección SQL en aplicaciones web: un tipo de vulnerabilidad sistemática y que abarca toda una categoría, que requiere estrategias y medidas de defensa igualmente sistemáticas.Recomendaciones de seguridad: Para reducir estos riesgos, los investigadores de Noma sugieren que el contenido controlado por el usuario nunca debe considerarse como entrada de instrucciones confiables para un Agente de IA. Los permisos del Agente deben limitarse al estrictamente necesario, ya que un Agente con acceso entre repositorios se convierte en un objetivo de ataque de alto valor. Las organizaciones también deben restringir la información que el Agente puede divulgar públicamente, especialmente al responder al contenido de los Issues, y asegurarse de que la entrada del usuario haya sido adecuadamente limpiada o aislada del contexto de instrucciones antes de proporcionarla al modelo. Advertencia de la industria
El CTO fractional Vijendra Malhotra comentó en LinkedIn que el descubrimiento de Noma demuestra que los repositorios privados nunca fueron un límite de seguridad. En realidad, son un límite organizacional, que solo funciona cuando las personas que leen tu código son humanos que has contratado. Los agentes rompen este supuesto. [...] Si un agente tiene acceso a tu repositorio privado, considera todo su contenido como si estuviera a un issue cuidadosamente diseñado de estar expuesto públicamente.El usuario de Reddit Significant_Sea_4230 señaló:
El peligro no radica en que el agente sea “muy inteligente”, sino en que podría estar conectado a demasiados contextos, demasiados repositorios o poseer un token con permisos excesivamente amplios.Por otro lado, el usuario cH3332xr enfatizó:
El detalle más interesante aquí es que “Additionally” elude el mecanismo; la carga útil en sí no cambió, solo esta palabra de transición hizo que el mecanismo de protección la reclasificara de “nueva instrucción” a “continuación de la tarea actual”. Se trata de un problema de límite de decisión, no de contenido.Como el último comentario de la comunidad, mcv en Hacker News dijo:
La inyección SQL ocurre porque el sistema trata la entrada del usuario como parte de un comando, en lugar de considerarla como datos puros, como debería ser. Este problema se resuelve al separar ambos elementos. Sin embargo, la inyección de indicaciones no se puede evitar, ya que la entrada del usuario es, por definición, un comando.For a deeper understanding of the technical details and proof-of-concept process, read the full report on the Noma website.
Enlace original: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
Fuente: AI Frontline
