dotsagent.io
Wika:Filipino

Naglalabas ng data mula sa pribadong repo ang toxic agent flow ng GitHub MCP gamit ang pampublikong issue

Ipinakita ng Invariant Labs kung paano maaaring gamitin ang isang malisyosong pampublikong GitHub issue upang utusan ang agent sa GitHub MCP server na kopyahin ang data mula sa pribadong repo papunta sa pampublikong pull request.

Ano ang nangyari

Noong 26 May 2025, isiniwalat ng Invariant Labs ang tinawag nitong toxic agent flow na kinasasangkutan ng GitHub MCP server. Nagbukas ang attacker ng issue sa isang public repository at nilagyan ito ng mga tagubiling nakatuon sa agent. Nang basahin ng agent ang mga bukas na issue kalaunan, nabasa nito ang ipinasok na text at sinunod iyon.

Maaari ring makaabot ang token ng agent sa mga private repository ng may-ari. Sinunod ng agent ang mga tagubilin sa issue, kumuha ng data mula sa mga private repository na iyon, at inilathala ito sa isang pull request sa public repository kung saan mababasa ito ng kahit sino.

Bakit ito nagtagumpay

Nasa iisang session ang tatlong bahagi ng lethal trifecta: isang token na may access sa mga private repository, hindi pinagkakatiwalaang text mula sa isang public issue, at isang public pull request bilang labasan ng data. Karaniwan lang ang bawat bahagi nang magkakahiwalay. Kapag pinagsama, nababasa ng sinumang makapagbukas ng issue ang lahat ng kayang basahin ng token.

Ano ang dapat gawin

  • Bigyan ng token na limitado sa iisang repository ang mga agent na nagbabasa ng public issue.
  • Ihiwalay sa magkakahiwalay na agent session ang mga public at private repository.
  • Humingi ng pag-apruba bago magbukas ng pull request, magkomento o mag-commit ang agent sa mga public repository.
  • Ituring na hindi pinagkakatiwalaang input ang mga pamagat, body at komento ng issue.

Putulin ang nakamamatay na tatluhang itoGumamit ng mga credential na may pinakamababang pribilehiyoHumingi ng pag-apruba para sa mga aksyong may malaking epekto

Sundin ang checklist sa seguridad →

Mga source

  1. invariantlabs.ai/blog/mcp-github-vulnerability

Independent na sanggunian para sa mga gumagawa ng AI agent. Hindi kami kaanib ng alinman sa mga vendor na nakalista rito.

© 2026 DotsAgent · Sinuri ang mga detalye noong Oktubre 1, 2026