---
title: "Comment and Control: PR-Texte stehlen Secrets von CI-Agenten · DotsAgent"
description: "Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent."
url: https://dotsagent.io/de/security/incidents/2026-04-comment-and-control-ci-secrets
---

15. April 2026

# Comment and Control: PR-Texte stehlen Secrets von CI-Agenten

Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.

## Was passiert ist

Am 15. April 2026 veröffentlichte der Forscher Aonan Guan Comment and Control, eine Reihe von Angriffen auf KI-Agenten, die in CI ausgeführt werden. In Pull Requests oder Issues platzierter Text enthielt Anweisungen, denen der Agent folgte, während er Zugriff auf die Secrets des Workflows hatte. Betroffen waren Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.

Laut The Register zahlten Anthropic, Google und Microsoft für die Erkenntnisse Bug-Bounties. Es wurden keine CVEs vergeben.

## Warum es funktioniert hat

Diese Workflows zeigen einem Agenten Text von allen, die einen Pull Request oder ein Issue öffnen können. Gleichzeitig hat der Agent Zugriff auf Repository-Secrets und kann Daten veröffentlichen oder versenden. Das ist die tödliche Triade auf deinem CI-Runner.

## Was zu tun ist

- Gib Agent-Jobs keine Secrets, wenn Außenstehende sie über Pull Requests, Issues oder Kommentare auslösen können.
- Gib diesen Jobs ein schreibgeschütztes Token und beschränke den Netzwerkzugriff auf das für die Prüfung erforderliche Maß.
- Behandle PR-Titel, Beschreibungen, Kommentare und Diffs als nicht vertrauenswürdige Eingaben.
- Führe Jobs, die Secrets benötigen, erst aus, nachdem ein Maintainer den Lauf genehmigt hat.

[Secrets aus nicht vertrauenswürdigen CI-Läufen heraushalten](https://dotsagent.io/de/security#ciSecretIsolation)[Anmeldedaten mit minimalen Rechten verwenden](https://dotsagent.io/de/security#leastPrivilege)[Die tödliche Triade durchbrechen](https://dotsagent.io/de/security#lethalTrifecta)

- [Claude Code: WebFetch-Auto-Freigabe ermöglichte Datenabfluss über huggingface.co](https://dotsagent.io/de/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [MCP TypeScript SDK gab Antworten zwischen Clients preis](https://dotsagent.io/de/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Sicherheits-Checkliste durcharbeiten →](https://dotsagent.io/de/security/checklist)

## Quellen

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Unabhängige Referenz für alle, die KI-Agenten entwickeln. Wir sind mit keinem der hier genannten Anbieter verbunden.

© 2026 DotsAgent · Fakten geprüft am 1. Oktober 2026
