---
title: "Comment and Control: el texto de los PR roba secretos de agentes de CI · DotsAgent"
description: "La prompt injection en el texto de pull requests e issues robó secretos de CI de Claude Code Security Review, Gemini CLI Action y GitHub Copilot Agent."
url: https://dotsagent.io/es/security/incidents/2026-04-comment-and-control-ci-secrets
---

15 de abril de 2026

# Comment and Control: el texto de los PR roba secretos de agentes de CI

La prompt injection en el texto de pull requests e issues robó secretos de CI de Claude Code Security Review, Gemini CLI Action y GitHub Copilot Agent.

## Qué ocurrió

El 15 de abril de 2026, el investigador Aonan Guan publicó Comment and Control, un conjunto de ataques contra agentes de IA que se ejecutan en CI. El texto incluido en una pull request o issue contenía instrucciones que el agente seguía mientras tenía acceso a los secretos del flujo de trabajo. Claude Code Security Review, Gemini CLI Action y GitHub Copilot Agent se vieron afectados.

The Register informó de que Anthropic, Google y Microsoft pagaron recompensas por errores por estos hallazgos. No se asignaron CVE.

## Por qué funcionó

Estos flujos de trabajo exponen texto de cualquier persona que pueda abrir una pull request o issue a un agente que también tiene acceso a los secretos del repositorio y puede publicar o enviar datos. Es la tríada letal ejecutándose en tu runner de CI.

## Qué hacer

- No proporciones secretos a tareas de agentes que personas externas puedan activar con una pull request, issue o comentario.
- Dales un token de solo lectura y limita el acceso a la red a lo necesario para la revisión.
- Trata los títulos, las descripciones, los comentarios y los diffs de los PR como entradas no confiables.
- Ejecuta las tareas que necesitan secretos solo después de que una persona mantenedora apruebe la ejecución.

[Mantén los secretos fuera de las ejecuciones de CI no confiables](https://dotsagent.io/es/security#ciSecretIsolation)[Usa credenciales con privilegios mínimos](https://dotsagent.io/es/security#leastPrivilege)[Rompe la trifecta letal](https://dotsagent.io/es/security#lethalTrifecta)

- [La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co](https://dotsagent.io/es/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [El MCP TypeScript SDK filtró respuestas entre clientes](https://dotsagent.io/es/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Sigue la lista de comprobación de seguridad →](https://dotsagent.io/es/security/checklist)

## Fuentes

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
