Falha em agente de IA do GitHub expõe conteúdo de repositórios privados via Prompt Injection
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade conhecida como GitLost demonstra a dificuldade de gerenciar limites de confiança em sistemas de IA. O GitHub Agentic Workflows, que integra IA (Claude ou GitHub Copilot) com GitHub Actions, lê issues e interage com repositórios. O problema surge quando instruções maliciosas, escondidas em conteúdo aparentemente inofensivo de uma issue, enganam a IA. Esta falha, classificada como prompt injection indireto, permitiu que agentes acessassem e publicassem o conteúdo de READMEs de repositórios privados.
A Noma Labs, responsável pela descoberta, notou que o simples acréscimo da palavra-chave "Additionally" em uma issue bastava para driblar os mecanismos de proteção do GitHub. Este tipo de ataque não exigiu nenhuma habilidade de programação ou credenciais, apenas a criação de uma issue em um repositório público de uma organização com Workflows Agentic. Este cenário ecoa outras falhas, como a reportada pelo CEVIU em 2 de junho de 2026, onde um único issue no GitHub comprometia a supply chain do Claude Code via bypass de permissões e prompt injection, executando workflows arbitrários.
Por que isso importa
Esta falha é mais um sinal de que os sistemas de IA apresentam um novo vetor de ataque, similar à forma como a SQL injection afetou aplicações web no passado. A superfície de ataque de um agente de IA se estende por todo o seu contexto de leitura. Qualquer conteúdo que o agente processa pode ser explorado se ele interpretar dados externos como instruções confiáveis. A segurança tradicional baseada em código se torna insuficiente, pois o comportamento do modelo de IA também precisa ser considerado um limite de confiança.
O incidente reforça o alerta que o CEVIU publicou em 19 de março de 2026, destacando o aumento de 81% em vazamentos de serviços de IA. A codificação assistida por IA, como o Copilot, já foi associada a um incremento de 34% em segredos vazados. Além disso, a cobertura do CEVIU de 9 de julho de 2026 sobre o GitHub Copilot mostrou que, enquanto ele nega solicitações maliciosas no chat, ele as insere diretamente no código, sublinhando a natureza imprevisível e multifacetada das vulnerabilidades em IA.
Linha do tempo
GitGuardian reporta aumento de 81% em vazamentos de segredos em serviços de IA no GitHub.
CEVIU noticia falha no GitHub Actions do Claude Code que permitia execução via prompt injection.
Alerta sobre a falha 'Rogue Agent' no Dialogflow CX do Google, que permite sequestro de conversas de IA.
Pesquisadores expõem falha GitLost de prompt injection em agente de IA do GitHub.
CEVIU noticia a vulnerabilidade crítica GitLost que expõe repositórios privados no GitHub.
Pesquisadores alertam sobre o risco do GitHub Copilot inserir código malicioso, mesmo recusando em chat.
Perguntas frequentes
O que é um ataque de prompt injection?
Prompt injection é uma técnica de ataque onde instruções maliciosas são inseridas em dados ou entradas de um sistema de IA. O agente de IA, ao processar esses dados, executa as instruções ocultas em vez de seguir as diretrizes pretendidas por seu desenvolvedor. É uma forma de manipular o comportamento da IA.
Como a vulnerabilidade GitLost explorou o agente de IA do GitHub?
A falha GitLost permitiu que um atacante não autenticado vazasse conteúdo de READMEs de repositórios privados. Para isso, bastava criar uma issue em um repositório público da mesma organização e incluir uma palavra-chave específica, como "Additionally". Isso fazia com que o agente de IA, que utiliza Claude ou GitHub Copilot, lesse e publicasse o conteúdo confidencial em um comentário público.
Por que os guardrails de segurança do GitHub falharam neste caso?
Os guardrails, projetados para prevenir este tipo de vazamento, falharam porque a manipulação do prompt, especificamente com o uso da palavra "Additionally", enganou o modelo. Ao ser "forçado" a reestruturar sua resposta, o agente de IA inadvertidamente publicou informações que deveria ter mantido privadas, demonstrando uma falha na sua interpretação e aplicação das regras de segurança.
Qual o impacto da GitLost para desenvolvedores e empresas?
A GitLost expõe a fragilidade de dados em ambientes de desenvolvimento que utilizam IAs com acesso a múltiplos repositórios, inclusive privados. Para desenvolvedores, significa que informações sensíveis em READMEs podem ser expostas. Para empresas, a falha levanta preocupações sérias sobre a proteção de código-fonte e propriedade intelectual, exigindo uma reavaliação das políticas de segurança em sistemas assistidos por IA.
Fontes
- noma.securityfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 11 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

