---
title: "Il toxic agent flow di GitHub MCP espone dati di repo privati · DotsAgent"
description: "Invariant Labs ha mostrato come un issue pubblico malevolo su GitHub possa indurre un agente sul server GitHub MCP a copiare dati da un repository privato in una pull request pubblica."
url: https://dotsagent.io/it/security/incidents/2025-05-github-mcp-toxic-agent-flow
---

26 maggio 2025

# Il toxic agent flow di GitHub MCP espone repository privati tramite un issue pubblico

Invariant Labs ha mostrato come un issue pubblico malevolo su GitHub possa indurre un agente sul server GitHub MCP a copiare dati da un repository privato in una pull request pubblica.

## Cosa è successo

Il 26 May 2025 Invariant Labs ha divulgato quello che ha definito un flusso tossico per un agent che coinvolgeva il server MCP di GitHub. Un attaccante apre un issue in un repository pubblico e lo riempie di istruzioni rivolte all'agent. Quando in seguito l'agent legge gli issue aperti, acquisisce il testo inserito e lo segue.

Il token dell'agent poteva accedere anche ai repository privati del proprietario. Seguendo le istruzioni dell'issue, l'agent ha prelevato dati da quei repository privati e li ha pubblicati in una pull request nel repository pubblico, dove chiunque poteva leggerli.

## Perché ha funzionato

Tutti e tre gli elementi della trifecta letale erano presenti nella stessa sessione: un token con accesso ai repository privati, testo non attendibile proveniente da un issue pubblico e una pull request pubblica come via d'uscita. Presi singolarmente, sono tutti elementi ordinari. Insieme, permettono a chiunque possa aprire un issue di leggere tutto ciò a cui il token può accedere.

## Cosa fare

- Assegna agli agent che leggono issue pubblici un token limitato a quel singolo repository.
- Tieni i repository pubblici e privati in sessioni separate dell'agent.
- Richiedi l'approvazione prima che l'agent apra pull request, pubblichi commenti o esegua commit su repository pubblici.
- Considera i titoli, i corpi e i commenti degli issue come input non attendibile.

[Interrompi la trifecta letale](https://dotsagent.io/it/security#lethalTrifecta)[Usa credenziali con privilegi minimi](https://dotsagent.io/it/security#leastPrivilege)[Richiedi l'approvazione per le azioni rilevanti](https://dotsagent.io/it/security#humanApproval)

- [EchoLeak: furto di dati da Microsoft 365 Copilot senza clic](https://dotsagent.io/it/security/incidents/2025-06-echoleak-m365-copilot)

- [Tool poisoning MCP: istruzioni nascoste nelle descrizioni degli strumenti](https://dotsagent.io/it/security/incidents/2025-04-mcp-tool-poisoning)

[Segui la checklist di sicurezza →](https://dotsagent.io/it/security/checklist)

## Fonti

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-github-vulnerability)/blog/mcp-github-vulnerability

Riferimento indipendente per chi sviluppa agenti IA. Non siamo affiliati a nessun fornitore citato qui.

© 2026 DotsAgent · Dati verificati il 1 ottobre 2026
