КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в GitHub может привести к утечкам данных частных репозиториев

Исследователи выявили новую уязвимость в GitHub, которая позволяет утечку данных из частных репозиториев через публичные запросы.

✍️ Редакция iTech News | 20.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость в GitHub ведет к утечке данных

Исследователи компании Noma Security выявили, что публикация обычного запроса на публичном репозитории GitHub может обманом вынудить AI-агентов GitHub открыть доступ к данным из частных репозиториев. Уязвимость, названная GitLost, позволяет атакующему без необходимости в украденных учетных данных или доступе к организации завладеть информацией, размещая лишь запрос в публичном репозитории.

Что такое GitHub Agentic Workflows

GitHub Agentic Workflows — функция, представленная в феврале 2026 года, позволяет пользователям писать инструкции для AI-агентов на обычном языке в формате Markdown. Агенты могут читать запросы, выполнять команды и генерировать ответы самостоятельно, используя такие инструменты, как GitHub Copilot и OpenAI Codex. Однако, если организации предоставляют этим агентам доступ к чтению контента из всех репозиториев, включая частные, это создает риск утечек.

Как работает уязвимость GitLost

Основная проблема, которая проявилась в GitLost, заключается в непрямой инъекции запросов. AI-агенты не всегда могут отличить команды от своих владельцев от скрытых инструкций, находящихся в прочитанном ими содержимом. Например, атака, представлена в виде обычного запроса от VP по продажам, может спровоцировать агента раскрыть README из частного репозитория в публичном комментарии.

В тестах исследователей изменение всего одного слова в инструкции позволило обмануть защитные механизмы GitHub. Например, префиксирование злонамеренной команды словом «Дополнительно» обмануло модель, позволяя пройти через защиту, которая должна была блокировать подобные попытки.

Почему эта уязвимость опасна

Что отличает GitLost от предыдущих случаев инъекций запросов, так это то, что здесь злоумышленник может контролировать действия агента с его правами доступа. Ранее атакующие могли лишь манипулировать тем, что говорит агент, но теперь они могут заставить его использовать свои разрешения для доступа к конфиденциальной информации.

Эта уязвимость не связана с конкретным исправлением; скорее, это структурная проблема, возникающая из предоставления AI-агентам прав доступа к учетным данным для работы с текстами, доступными для внешнего доступа.

Что это значит для разработчиков

Для разработчиков и компаний, использующих GitHub, этот инцидент служит напоминанием о необходимости внимательного подхода к управлению доступом AI-агентов к репозиториям. Компании должны строго ограничивать привилегии доступа только необходимыми токенами. Безосновательное расширение доступа может привести к утечке чувствительных данных, что негативно отразится на авторитете и успешности бизнеса.

Пока GitHub внедряет меры безопасности против подобных атак, пользователям стоит быть внимательными и пересмотреть свои политики доступа к данным.

Поделиться: Telegram X LinkedIn