Investigadores alertan de un fallo de inyección de prompts en GitHub Agentic Workflows

Investigadores de seguridad de Noma Labs han identificado una vulnerabilidad crítica de inyección de prompts en GitHub Agentic Workflows que podría permitir que un atacante no autenticado expusiera da...

Investigadores de seguridad de Noma Labs han identificado una vulnerabilidad crítica de inyección de prompts en GitHub Agentic Workflows que podría permitir que un atacante no autenticado expusiera datos de repositorios privados. El problema, bautizado como GitLost, demuestra cómo una incidencia pública de GitHub creada con fines maliciosos puede influir en un flujo de trabajo basado en IA para que lleve a cabo acciones no deseadas.

GitHub Agentic Workflows permite a los equipos definir automatizaciones en Markdown, mientras un agente de IA interpreta esas instrucciones e interactúa con los repositorios mediante GitHub Actions. Según Noma Labs, uno de los flujos de trabajo analizados estaba configurado para reaccionar a eventos issues.assigned, leer el título y el cuerpo de la incidencia y publicar una respuesta. Dado que el flujo de trabajo tenía acceso tanto a repositorios públicos como privados de la organización, los investigadores afirman que podía utilizarse para recuperar información confidencial.

En la prueba de concepto descrita por la empresa, el atacante solo tenía que crear una incidencia en un repositorio público y esperar a que el flujo de trabajo la procesara. Noma Labs afirmó que pudo crear un mensaje que parecía proceder de la dirección de ventas y persuadir al agente para recopilar el contenido de los archivos Readme.md de repositorios públicos y privados antes de publicar los resultados como un comentario público.

GitHub ha implementado medidas de protección destinadas a reducir el riesgo de inyección de prompts, pero los investigadores informaron de que dichas medidas fueron eludidas durante las pruebas. Señalaron que el comportamiento acabó activándose tras probar varias variantes, incluida una que añadía la palabra «additionally».

Por qué es importante el hallazgo

Noma Labs afirmó que el fallo pone de manifiesto un desafío de seguridad más amplio para los sistemas de IA agéntica: cualquier contenido que consuma el agente puede convertirse en parte de la superficie de ataque si se trata como una instrucción de confianza en lugar de como una entrada no confiable. La empresa comparó la inyección indirecta de prompts con la inyección SQL en las aplicaciones web tradicionales y sostuvo que requiere defensas por capas, no medidas de protección aisladas.

  • Tratar todo el contenido generado por usuarios como una entrada no confiable.
  • Limitar los permisos del agente al mínimo necesario.
  • Restringir lo que los sistemas de IA pueden publicar públicamente.
  • Depurar el contenido antes de pasarlo a los flujos de trabajo agénticos.

El problema se comunicó de forma responsable a GitHub. Noma Labs afirmó que las organizaciones que utilicen flujos de trabajo agénticos deberían asumir que las incidencias, las solicitudes de incorporación de cambios, los comentarios y los archivos de los repositorios pueden manipularse si se utilizan como instrucciones para agentes de IA.