---
title: "GitHub-MCP-Toxic-Agent-Flow legt Daten privater Repos offen · DotsAgent"
description: "Invariant Labs zeigte, wie ein bösartiges öffentliches GitHub-Issue einen Agenten auf dem GitHub MCP Server dazu brachte, Daten aus privaten Repos in einen öffentlichen Pull Request zu kopieren."
url: https://dotsagent.io/de/security/incidents/2025-05-github-mcp-toxic-agent-flow
---

26. Mai 2025

# GitHub-MCP-Toxic-Agent-Flow schleust Daten privater Repos über ein öffentliches Issue aus

Invariant Labs zeigte, wie ein bösartiges öffentliches GitHub-Issue einen Agenten auf dem GitHub MCP Server dazu brachte, Daten aus privaten Repos in einen öffentlichen Pull Request zu kopieren.

## Was passiert ist

Am 26. Mai 2025 legte Invariant Labs offen, was das Unternehmen als toxischen Agenten-Flow mit dem GitHub MCP-Server bezeichnete. Ein Angreifer erstellt ein Issue in einem öffentlichen Repository und füllt es mit Anweisungen für den Agenten. Liest der Agent später die offenen Issues, nimmt er den eingeschleusten Text auf und folgt ihm.

Das Token des Agenten konnte auch auf die privaten Repositories des Besitzers zugreifen. Der Agent folgte den Anweisungen im Issue, rief Daten aus diesen privaten Repositories ab und veröffentlichte sie in einem Pull Request im öffentlichen Repository, wo sie jeder lesen konnte.

## Warum es funktioniert hat

Alle drei Komponenten der tödlichen Triade kamen in einer Sitzung zusammen: ein Token mit Zugriff auf private Repositories, nicht vertrauenswürdiger Text aus einem öffentlichen Issue und ein öffentlicher Pull Request als Weg nach draußen. Jede Komponente für sich ist unauffällig. Zusammen ermöglichen sie jedem, der ein Issue erstellen kann, alles zu lesen, worauf das Token zugreifen kann.

## Was zu tun ist

- Geben Sie Agenten, die öffentliche Issues lesen, ein Token, das auf dieses einzelne Repository beschränkt ist.
- Halten Sie öffentliche und private Repositories in getrennten Agentensitzungen.
- Verlangen Sie eine Freigabe, bevor der Agent Pull Requests oder Kommentare in öffentlichen Repositories erstellt oder dort Commits ausführt.
- Behandeln Sie Titel, Inhalte und Kommentare von Issues als nicht vertrauenswürdige Eingaben.

[Die tödliche Triade durchbrechen](https://dotsagent.io/de/security#lethalTrifecta)[Anmeldedaten mit minimalen Rechten verwenden](https://dotsagent.io/de/security#leastPrivilege)[Folgenreiche Aktionen bestätigen lassen](https://dotsagent.io/de/security#humanApproval)

- [EchoLeak: Datendiebstahl aus Microsoft 365 Copilot ohne Klick](https://dotsagent.io/de/security/incidents/2025-06-echoleak-m365-copilot)

- [MCP-Tool-Poisoning: versteckte Anweisungen in Tool-Beschreibungen](https://dotsagent.io/de/security/incidents/2025-04-mcp-tool-poisoning)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-github-vulnerability)/blog/mcp-github-vulnerability

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
