---
title: "Comment and Control: PR-tekst steelt secrets van CI-agents · DotsAgent"
description: "Prompt injection in tekst van pull requests en issues stal CI-secrets van Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent."
url: https://dotsagent.io/nl/security/incidents/2026-04-comment-and-control-ci-secrets
---

15 april 2026

# Comment and Control: PR-tekst steelt secrets van CI-agents

Prompt injection in tekst van pull requests en issues stal CI-secrets van Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent.

## Wat is er gebeurd

Op 15 april 2026 publiceerde onderzoeker Aonan Guan Comment and Control, een reeks aanvallen op AI-agents die in CI draaien. Tekst in een pull request of issue bevatte instructies die de agent opvolgde terwijl die toegang had tot de secrets van de workflow. Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent waren allemaal getroffen.

The Register meldde dat Anthropic, Google en Microsoft bugbounties hebben betaald voor de bevindingen. Er zijn geen CVE's uitgegeven.

## Waarom het werkte

Deze workflows tonen tekst van iedereen die een pull request of issue kan openen aan een agent die ook toegang heeft tot repository-secrets en gegevens kan plaatsen of versturen. Zo draait de dodelijke trifecta op je CI-runner.

## Wat u kunt doen

- Geef geen secrets door aan agentjobs die buitenstaanders kunnen starten met een pull request, issue of reactie.
- Geef die jobs een alleen-lezen token en beperk de netwerktoegang tot wat nodig is voor de review.
- Behandel PR-titels, beschrijvingen, reacties en diffs als niet-vertrouwde invoer.
- Voer jobs die secrets nodig hebben pas uit nadat een maintainer de run heeft goedgekeurd.

[Houd secrets buiten niet-vertrouwde CI-runs](https://dotsagent.io/nl/security#ciSecretIsolation)[Gebruik inloggegevens met minimale rechten](https://dotsagent.io/nl/security#leastPrivilege)[Doorbreek de dodelijke trifecta](https://dotsagent.io/nl/security#lethalTrifecta)

- [Automatische goedkeuring van Claude Code WebFetch maakte data-exfiltratie via huggingface.co mogelijk](https://dotsagent.io/nl/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [MCP TypeScript SDK lekte responses tussen clients](https://dotsagent.io/nl/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Doorloop de beveiligingschecklist →](https://dotsagent.io/nl/security/checklist)

## Bronnen

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026
