GitHub Agentic Workflows: Unauthentisierte Attacke auf Private Repos
ki-pentesting

GitHub Agentic Workflows: Unauthentisierte Attacke auf Private Repos

ki-pentesting3 unabhängige QuellenFlowKI Newsroom

GitHub Agentic Workflows: Public Issue führt zu Private-Repo-Leak

Eine kritische Sicherheitslücke in Githubs Agentic Workflows ermöglicht es Angreifern, durch eine einfache öffentliche Issue Daten aus privaten Repositorien einer Organisation abzurufen. Der Angreifer benötigt lediglich Schreibzugriff auf ein öffentliches Repository — keinen direkten Zugang zu den privaten Repos. Laut Dark Reading erlaubt die Lücke einem unauthentisierten Angreifer, eine GitHub Issue in einem öffentlichen Repo zu erstellen und daraufhin Daten aus privaten Repositorien stille abzuziehen. Forscher von Noma Security haben demonstriert, dass die Agentic Workflows durch manipulierte Issue-Inhalte dazu verleitet werden können, sensible Daten preiszugeben.

The Hacker News berichtet, dass der Exploitationspfad minimal ist: Eine öffentliche Issue genügt, um die automatisierten Workflows zu kompromittieren. Besonders kritisch ist, dass keine explizite Konfiguration fehlerhaft sein muss — die Lücke sitzt im Design der Workflow-Interaktion zwischen öffentlichen und privaten Repositories. Das bedeutet, dass selbst Organisationen mit vermeintlich strikten Access-Controls betroffen sein können, solange die Agentic Workflows aktiviert sind.

Für Unternehmen im deutschsprachigen Raum ergibt sich eine unmittelbare Compliance-Herausforderung. Unter der DSGVO gilt die unbeabsichtigte Offenlegung von Kundendaten oder Geschäftsgeheimnissen aus privaten Entwicklungs-Repositorien als Datenschutzverletzung mit Meldepflicht binnen 72 Stunden — besonders relevant für Firmen, die Kunden-PII oder API-Schlüssel in ihren Repos speichern. Die EU-AI-Act-Anforderungen an dokumentierbare Sicherheitsmaßnahmen bei automatisierten Systemen werden durch diese Lücke zusätzlich verschärft. Mittelständische DevOps-Teams müssen überprüfen, ob ihre KI-Pentesting-Strategie auch GitHub Actions abdeckt.

Zuerst sollten Organisationen alle Agentic Workflows überprüfen und deren Berechtigungen auf das Minimum reduzieren. Eine Sofortmaßnahme ist, den Zugriff auf private Repositorien für automatisierte Workflows explizit zu beschränken. Parallel sollte ein Audit aller öffentlich zugänglichen Repositories erfolgen, um festzustellen, ob bereits Daten eksfiltriert wurden. Zusätzlich empfiehlt sich die Implementierung von Safety-Pipelines für eigene Anwendungen, um ähnliche Lücken in selbstentwickelten Workflows frühzeitig zu erkennen.

Quellen

GitHub Agentic Workflows: Unauthentisierte Attacke