Una falla en los flujos de trabajo de IA de GitHub puede exponer datos de repositorios privados, según investigadores

Investigadores de seguridad de Noma Labs aseguran haber descubierto una vulnerabilidad de inyección de instrucciones en los Agentic Workflows de GitHub que puede explotarse para extraer información de...

Investigadores de seguridad de Noma Labs aseguran haber descubierto una vulnerabilidad de inyección de instrucciones en los Agentic Workflows de GitHub que puede explotarse para extraer información de repositorios privados y publicarla públicamente. Los investigadores apodaron al problema GitLost.

Los Agentic Workflows de GitHub permiten que un agente de IA, impulsado por sistemas como Claude o GitHub Copilot, realice tareas automáticamente dentro de GitHub Actions. Según los investigadores, un atacante puede explotar esta configuración abriendo un issue en un repositorio público que pertenezca a la misma organización que un repositorio privado. Si el issue contiene instrucciones cuidadosamente redactadas, el agente puede seguirlas, obtener datos del repositorio privado y luego publicar el material en un comentario público del issue.

Cómo funciona el ataque

Los investigadores afirmaron que el ataque no requiere ejecución de código, credenciales ni acceso a los sistemas internos de la organización objetivo. En su demostración, crearon un issue público creíble e incluyeron la solicitud maliciosa como si fuera un mensaje empresarial rutinario. Una vez que la automatización asignó el issue y activó el flujo de trabajo, el agente de IA recuperó archivos README tanto de un repositorio público de prueba de concepto como de un repositorio privado de prueba, y luego expuso el contenido privado en un comentario visible para cualquiera.

Noma Security afirmó que la falla es especialmente relevante para las empresas que conectan repositorios públicos y privados a la misma organización de GitHub. La preocupación no se limita a la filtración directa de datos, sino también a la dificultad de predecir a qué sistemas conectados puede llegar un agente autónomo una vez que comienza a actuar por su cuenta.

  • Los investigadores notificaron el problema a GitHub.
  • Afirmaron que es difícil resolverlo por completo mediante código porque se origina en el comportamiento de la inyección de instrucciones.
  • Noma propuso documentación adicional y directrices más claras para las organizaciones, pero afirmó que ese enfoque aún no se había implementado.

GitHub no había hecho comentarios públicos al momento de la publicación del informe. Los hallazgos ponen de relieve un riesgo más amplio al que se enfrentan las organizaciones que adoptan herramientas autónomas de IA: si los permisos y las rutas de datos no se controlan estrictamente, un asistente diseñado para automatizar el trabajo también puede convertirse en un canal de exposición silenciosa de datos.