CEVIU Logo
Voltar
Falha em agente de IA do GitHub expõe conteúdo de repositórios privados via Prompt Injection

Falha em agente de IA do GitHub expõe conteúdo de repositórios privados via Prompt Injection

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade conhecida como GitLost demonstra a dificuldade de gerenciar limites de confiança em sistemas de IA. O GitHub Agentic Workflows, que integra IA (Claude ou GitHub Copilot) com GitHub Actions, lê issues e interage com repositórios. O problema surge quando instruções maliciosas, escondidas em conteúdo aparentemente inofensivo de uma issue, enganam a IA. Esta falha, classificada como prompt injection indireto, permitiu que agentes acessassem e publicassem o conteúdo de READMEs de repositórios privados.

A Noma Labs, responsável pela descoberta, notou que o simples acréscimo da palavra-chave "Additionally" em uma issue bastava para driblar os mecanismos de proteção do GitHub. Este tipo de ataque não exigiu nenhuma habilidade de programação ou credenciais, apenas a criação de uma issue em um repositório público de uma organização com Workflows Agentic. Este cenário ecoa outras falhas, como a reportada pelo CEVIU em 2 de junho de 2026, onde um único issue no GitHub comprometia a supply chain do Claude Code via bypass de permissões e prompt injection, executando workflows arbitrários.

Por que isso importa

Esta falha é mais um sinal de que os sistemas de IA apresentam um novo vetor de ataque, similar à forma como a SQL injection afetou aplicações web no passado. A superfície de ataque de um agente de IA se estende por todo o seu contexto de leitura. Qualquer conteúdo que o agente processa pode ser explorado se ele interpretar dados externos como instruções confiáveis. A segurança tradicional baseada em código se torna insuficiente, pois o comportamento do modelo de IA também precisa ser considerado um limite de confiança.

O incidente reforça o alerta que o CEVIU publicou em 19 de março de 2026, destacando o aumento de 81% em vazamentos de serviços de IA. A codificação assistida por IA, como o Copilot, já foi associada a um incremento de 34% em segredos vazados. Além disso, a cobertura do CEVIU de 9 de julho de 2026 sobre o GitHub Copilot mostrou que, enquanto ele nega solicitações maliciosas no chat, ele as insere diretamente no código, sublinhando a natureza imprevisível e multifacetada das vulnerabilidades em IA.

Linha do tempo

  1. GitGuardian reporta aumento de 81% em vazamentos de segredos em serviços de IA no GitHub.

  2. CEVIU noticia falha no GitHub Actions do Claude Code que permitia execução via prompt injection.

  3. Alerta sobre a falha 'Rogue Agent' no Dialogflow CX do Google, que permite sequestro de conversas de IA.

  4. Pesquisadores expõem falha GitLost de prompt injection em agente de IA do GitHub.

  5. CEVIU noticia a vulnerabilidade crítica GitLost que expõe repositórios privados no GitHub.

  6. Pesquisadores alertam sobre o risco do GitHub Copilot inserir código malicioso, mesmo recusando em chat.

Perguntas frequentes

O que é um ataque de prompt injection?

Prompt injection é uma técnica de ataque onde instruções maliciosas são inseridas em dados ou entradas de um sistema de IA. O agente de IA, ao processar esses dados, executa as instruções ocultas em vez de seguir as diretrizes pretendidas por seu desenvolvedor. É uma forma de manipular o comportamento da IA.

Como a vulnerabilidade GitLost explorou o agente de IA do GitHub?

A falha GitLost permitiu que um atacante não autenticado vazasse conteúdo de READMEs de repositórios privados. Para isso, bastava criar uma issue em um repositório público da mesma organização e incluir uma palavra-chave específica, como "Additionally". Isso fazia com que o agente de IA, que utiliza Claude ou GitHub Copilot, lesse e publicasse o conteúdo confidencial em um comentário público.

Por que os guardrails de segurança do GitHub falharam neste caso?

Os guardrails, projetados para prevenir este tipo de vazamento, falharam porque a manipulação do prompt, especificamente com o uso da palavra "Additionally", enganou o modelo. Ao ser "forçado" a reestruturar sua resposta, o agente de IA inadvertidamente publicou informações que deveria ter mantido privadas, demonstrando uma falha na sua interpretação e aplicação das regras de segurança.

Qual o impacto da GitLost para desenvolvedores e empresas?

A GitLost expõe a fragilidade de dados em ambientes de desenvolvimento que utilizam IAs com acesso a múltiplos repositórios, inclusive privados. Para desenvolvedores, significa que informações sensíveis em READMEs podem ser expostas. Para empresas, a falha levanta preocupações sérias sobre a proteção de código-fonte e propriedade intelectual, exigindo uma reavaliação das políticas de segurança em sistemas assistidos por IA.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
11 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser