Une faille dans les workflows IA de GitHub peut exposer les données de dépôts privés, selon des chercheurs

Des chercheurs en sécurité de Noma Labs affirment avoir découvert une faille d’injection de prompt dans les Agentic Workflows de GitHub, qui peut être exploitée pour extraire des informations de dépôt...

Des chercheurs en sécurité de Noma Labs affirment avoir découvert une faille d’injection de prompt dans les Agentic Workflows de GitHub, qui peut être exploitée pour extraire des informations de dépôts privés et les publier publiquement. Les chercheurs ont surnommé ce problème GitLost.

Les Agentic Workflows de GitHub permettent à un agent IA, propulsé par des systèmes tels que Claude ou GitHub Copilot, d’exécuter automatiquement des tâches au sein de GitHub Actions. Selon les chercheurs, un attaquant peut exploiter cette configuration en ouvrant une issue dans un dépôt public appartenant à la même organisation qu’un dépôt privé. Si l’issue contient des instructions formulées avec soin, l’agent peut les suivre, récupérer des données du dépôt privé, puis publier ces éléments dans un commentaire public sur l’issue.

Fonctionnement de l’attaque

Les chercheurs ont indiqué que l’attaque ne nécessite ni exécution de code, ni identifiants, ni accès aux systèmes internes de l’organisation ciblée. Dans leur démonstration, ils ont créé une issue publique crédible et y ont intégré la requête malveillante en la faisant passer pour un message professionnel courant. Une fois l’issue attribuée par l’automatisation et le workflow déclenché, l’agent IA a récupéré les fichiers README d’un dépôt public de preuve de concept et d’un dépôt privé de test, puis a exposé le contenu privé dans un commentaire visible par tous.

Noma Security a déclaré que la faille concernait particulièrement les entreprises qui relient des dépôts publics et privés à la même organisation GitHub. Le problème ne réside pas uniquement dans la fuite directe de données, mais aussi dans la difficulté à prévoir les systèmes connectés auxquels un agent autonome peut accéder une fois qu’il commence à agir de manière indépendante.

  • Les chercheurs ont signalé le problème à GitHub.
  • Ils ont indiqué qu’il était difficile de le résoudre entièrement par le code, car il découle du comportement d’injection de prompt.
  • Noma a proposé d’ajouter de la documentation et des recommandations plus claires à l’intention des organisations, mais a précisé que cette approche n’avait pas encore été mise en place.

GitHub n’avait pas encore fait de commentaire public au moment de la publication du rapport. Ces résultats mettent en évidence un risque plus large auquel sont confrontées les organisations qui adoptent des outils d’IA autonomes : si les autorisations et les flux de données ne sont pas strictement contrôlés, un assistant conçu pour automatiser le travail peut également devenir un canal d’exposition silencieuse des données.