---
title: "Fluxo tóxico no GitHub MCP vaza dados de repositórios privados · DotsAgent"
description: "A Invariant Labs mostrou que uma issue pública maliciosa no GitHub pode direcionar um agente no servidor GitHub MCP a copiar dados de um repositório privado para um pull request público."
url: https://dotsagent.io/pt/security/incidents/2025-05-github-mcp-toxic-agent-flow
---

26 de maio de 2025

# Fluxo tóxico de agente no GitHub MCP vaza repositórios privados por meio de uma issue pública

A Invariant Labs mostrou que uma issue pública maliciosa no GitHub pode direcionar um agente no servidor GitHub MCP a copiar dados de um repositório privado para um pull request público.

## O que aconteceu

Em 26 de maio de 2025, a Invariant Labs divulgou o que chamou de fluxo tóxico de agente envolvendo o servidor MCP do GitHub. Um invasor abre uma issue em um repositório público e a preenche com instruções direcionadas ao agente. Quando o agente lê as issues abertas mais tarde, ele recebe o texto inserido e o segue.

O token do agente também podia acessar os repositórios privados do proprietário. Seguindo as instruções da issue, o agente extraiu dados desses repositórios privados e os publicou em um pull request no repositório público, onde qualquer pessoa podia lê-los.

## Por que funcionou

Os três elementos da tríade letal estavam na mesma sessão: um token com acesso a repositórios privados, texto não confiável vindo de uma issue pública e um pull request público como meio de saída. Cada elemento é comum isoladamente. Juntos, permitem que qualquer pessoa capaz de abrir uma issue leia tudo a que o token tem acesso.

## O que fazer

- Dê aos agentes que leem issues públicas um token com acesso limitado a esse único repositório.
- Mantenha repositórios públicos e privados em sessões separadas do agente.
- Exija aprovação antes de o agente abrir pull requests, comentar ou fazer commits em repositórios públicos.
- Trate títulos, descrições e comentários de issues como entradas não confiáveis.

[Desfaça a tríade letal](https://dotsagent.io/pt/security#lethalTrifecta)[Use credenciais com privilégio mínimo](https://dotsagent.io/pt/security#leastPrivilege)[Exija aprovação para ações com consequências](https://dotsagent.io/pt/security#humanApproval)

- [EchoLeak: roubo de dados sem clique no Microsoft 365 Copilot](https://dotsagent.io/pt/security/incidents/2025-06-echoleak-m365-copilot)

- [Envenenamento de ferramentas MCP: instruções ocultas nas descrições](https://dotsagent.io/pt/security/incidents/2025-04-mcp-tool-poisoning)

[Siga o checklist de segurança →](https://dotsagent.io/pt/security/checklist)

## Fontes

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-github-vulnerability)/blog/mcp-github-vulnerability

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
