Μια κρίσιμη ευπάθεια prompt injection στα GitHub Agentic Workflows θέτει σε κίνδυνο ιδιωτικά αποθετήρια κώδικα οργανισμών, σύμφωνα με νέα έρευνα. Η εταιρεία κυβερνοασφάλειας Noma Labs αποκάλυψε ότι μη εξουσιοδοτημένοι επιτιθέμενοι μπορούν να εκμεταλλευτούν τη συγκεκριμένη αδυναμία για να αποσπάσουν ευαίσθητα δεδομένα από private repositories, χωρίς να απαιτούνται διαπιστευτήρια ή τεχνικές γνώσεις.
Δείτε επίσης: Η Google ενισχύει το Chrome Agentic AI ενάντια σε επιθέσεις Prompt Injection

Τα GitHub Agentic Workflows επιτρέπουν στους χρήστες να συγγράφουν ροές εργασίας σε φυσική γλώσσα μέσω αρχείων markdown, τα οποία ένας AI agent χρησιμοποιεί ως GitHub Actions για να αυτοματοποιεί την αλληλεπίδραση με αποθετήρια κώδικα. Η τεχνολογία αυτή αποτελεί μέρος της ευρύτερης στροφής της βιομηχανίας λογισμικού προς τα agentic AI συστήματα, τα οποία αναλαμβάνουν αυτόνομα σύνθετες εργασίες. Ωστόσο, αυτή ακριβώς η αυτονομία δημιουργεί νέες, σοβαρές επιφάνειες επίθεσης.
Η ευπάθεια, που ονομάστηκε GitLost από τους ερευνητές, επιτρέπει σε έναν επιτιθέμενο να ενσωματώσει κρυφές οδηγίες (indirect prompt injection) μέσα σε ένα δημόσιο GitHub Issue. Εφόσον ο οργανισμός-στόχος διατηρεί και ιδιωτικά αποθετήρια και χρησιμοποιεί GitHub Agentic Workflows, ο AI agent θα ακολουθήσει τις κρυφές οδηγίες σαν να ήταν νόμιμες εντολές, εκθέτοντας ευαίσθητα δεδομένα.
Πώς λειτουργεί η επίθεση GitLost στα GitHub Agentic Workflows
Οι ερευνητές της Noma Labs ανακάλυψαν ότι ένα GitHub Agentic Workflow ήταν ρυθμισμένο να ενεργοποιείται σε γεγονότα τύπου issues.assigned, να διαβάζει τον τίτλο και το σώμα του GitHub Issue και να δημοσιεύει ένα σχόλιο ως απάντηση. Το κρίσιμο στοιχείο είναι ότι η ροή εργασίας εκτελείται με δικαιώματα ανάγνωσης τόσο σε δημόσια όσο και σε ιδιωτικά αποθετήρια του οργανισμού. Αυτό σημαίνει ότι ο AI agent έχει πρόσβαση σε πληροφορίες που κανονικά δεν θα έπρεπε να είναι προσβάσιμες σε εξωτερικούς χρήστες.
Για να εκμεταλλευτεί την ευπάθεια, ο επιτιθέμενος δεν χρειάζεται κωδικούς πρόσβασης, διαπιστευτήρια ή γνώσεις προγραμματισμού. Αρκεί να ανοίξει ένα Issue σε ένα δημόσιο αποθετήριο του οργανισμού-στόχου και να περιμένει. Η Noma Labs επιβεβαίωσε ότι ένα κατάλληλα διαμορφωμένο GitHub Issue — που μιμείται ένα εύλογο αίτημα από τη διοίκηση πωλήσεων — μπορεί να χρησιμοποιηθεί για να δώσει εντολή στον AI agent να ανακτήσει τα περιεχόμενα αρχείων Readme.md από ιδιωτικά αποθετήρια και να τα δημοσιεύσει ως δημόσιο σχόλιο.
Δείτε επίσης: Prompt Injection: AI agents κάνουν πληρωμές crypto χωρίς έγκριση

Αξιοσημείωτο είναι ότι το GitHub διαθέτει μηχανισμούς προστασίας για την αποτροπή τέτοιων επιθέσεων. Ωστόσο, οι ερευνητές κατάφεραν να παρακάμψουν αυτές τις προστασίες δοκιμάζοντας παραλλαγές στη διατύπωση των κρυφών οδηγιών. Τελικά, η προσθήκη της λέξης-κλειδί «additionally» ήταν αρκετή για να ενεργοποιήσει την επιθυμητή συμπεριφορά, αποδεικνύοντας πόσο εύθραυστοι μπορεί να είναι οι μηχανισμοί ασφαλείας βασισμένοι σε φυσική γλώσσα.
Γιατί τα GitHub Agentic Workflows είναι ευάλωτα σε prompt injection
Σύμφωνα με τη Noma Labs, οι indirect prompt injections αποτελούν για τα agentic AI συστήματα ό,τι οι SQL injections για τις διαδικτυακές εφαρμογές — μια θεμελιώδης κατηγορία επίθεσης που απαιτεί συστηματική στρατηγική άμυνας. Το πρόβλημα έγκειται στη φύση των AI agents: το context window του agent αποτελεί ταυτόχρονα και την επιφάνεια επίθεσής του. Οποιοδήποτε περιεχόμενο διαβάζει ο agent — issues, pull requests, σχόλια ή αρχεία — μπορεί να χρησιμοποιηθεί ως όπλο, εφόσον ο agent το αντιμετωπίζει ως εντολή.
Αυτή η αρχιτεκτονική αδυναμία δεν αφορά αποκλειστικά το GitHub. Καθώς οι οργανισμοί υιοθετούν ολοένα και περισσότερα agentic AI εργαλεία για την αυτοματοποίηση εργασιών ανάπτυξης λογισμικού, διαχείρισης έργων και επικοινωνίας, η επιφάνεια επίθεσης μέσω prompt injection διευρύνεται σημαντικά. Κάθε σύστημα που επιτρέπει σε έναν AI agent να επεξεργάζεται εξωτερικό περιεχόμενο και να εκτελεί ενέργειες βάσει αυτού είναι δυνητικά ευάλωτο.
Η Noma Labs ανέφερε υπεύθυνα τα ευρήματά της στο GitHub πριν από τη δημοσίευση, σύμφωνα με το SecurityWeek. Η εταιρεία συνιστά στους οργανισμούς να αντιμετωπίζουν όλο το περιεχόμενο που ελέγχεται από χρήστες ως μη αξιόπιστο, να περιορίζουν τα δικαιώματα των AI agents στο ελάχιστο αναγκαίο, να ελέγχουν τι μπορούν να δημοσιεύουν δημόσια οι agents και να εφαρμόζουν sanitization στις εισόδους χρηστών πριν αυτές μεταβιβαστούν στους AI agents.
Δείτε επίσης: Το GitHub Actions ενισχύει την ασφάλεια του checkout για να μπλοκάρει επιθέσεις ‘pwn request’

Η υπόθεση GitLost αποτελεί ηχηρή υπενθύμιση ότι η ενσωμάτωση AI agents σε κρίσιμες ροές εργασίας ανάπτυξης λογισμικού πρέπει να συνοδεύεται από ισχυρά μέτρα ασφαλείας. Οι οργανισμοί που χρησιμοποιούν GitHub Agentic Workflows ή παρόμοια εργαλεία καλούνται να επανεξετάσουν άμεσα τις ρυθμίσεις δικαιωμάτων των AI agents τους και να εφαρμόσουν αρχές ελάχιστης πρόσβασης, ώστε να μειώσουν τον κίνδυνο διαρροής ευαίσθητων δεδομένων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
