---
title: "Luồng agent độc hại qua GitHub MCP làm lộ dữ liệu repo · DotsAgent"
description: "Invariant Labs cho thấy một issue GitHub công khai độc hại có thể điều hướng agent trên GitHub MCP server để sao chép dữ liệu từ repo riêng tư vào pull request công khai."
url: https://dotsagent.io/vi/security/incidents/2025-05-github-mcp-toxic-agent-flow
---

26 tháng 5, 2025

# Luồng agent độc hại qua GitHub MCP làm lộ repo riêng tư bằng issue công khai

Invariant Labs cho thấy một issue GitHub công khai độc hại có thể điều hướng agent trên GitHub MCP server để sao chép dữ liệu từ repo riêng tư vào pull request công khai.

## Chuyện gì đã xảy ra

Ngày 26 tháng 5 năm 2025, Invariant Labs công bố một sự cố mà họ gọi là luồng tác nhân độc hại liên quan đến GitHub MCP server. Kẻ tấn công tạo một issue trong repository công khai và chèn vào đó các chỉ dẫn nhắm đến tác nhân. Khi tác nhân đọc các issue đang mở, nó tiếp nhận văn bản được cài vào và làm theo.

Token của tác nhân cũng có thể truy cập các repository riêng tư của chủ sở hữu. Làm theo chỉ dẫn trong issue, tác nhân lấy dữ liệu từ những repository riêng tư đó rồi đăng dữ liệu lên một pull request trong repository công khai, nơi bất kỳ ai cũng có thể đọc.

## Vì sao cuộc tấn công thành công

Cả ba yếu tố trong bộ ba nguy hiểm đều xuất hiện trong cùng một phiên: token có quyền truy cập repository riêng tư, văn bản không đáng tin cậy từ một issue công khai và pull request công khai làm đường đưa dữ liệu ra ngoài. Từng yếu tố riêng lẻ đều bình thường. Kết hợp lại, chúng cho phép bất kỳ ai tạo issue đọc mọi thứ mà token có thể đọc.

## Cần làm gì

- Cấp cho tác nhân đọc issue công khai một token chỉ có quyền trong repository đó.
- Tách repository công khai và riêng tư vào các phiên tác nhân riêng.
- Yêu cầu phê duyệt trước khi tác nhân tạo pull request, bình luận hoặc commit trên repository công khai.
- Coi tiêu đề, nội dung và bình luận của issue là dữ liệu đầu vào không đáng tin cậy.

[Phá vỡ bộ ba nguy hiểm](https://dotsagent.io/vi/security#lethalTrifecta)[Dùng thông tin xác thực với quyền tối thiểu](https://dotsagent.io/vi/security#leastPrivilege)[Yêu cầu phê duyệt cho hành động có hậu quả](https://dotsagent.io/vi/security#humanApproval)

- [EchoLeak: đánh cắp dữ liệu không cần nhấp từ Microsoft 365 Copilot](https://dotsagent.io/vi/security/incidents/2025-06-echoleak-m365-copilot)

- [Đầu độc tool MCP: ẩn chỉ dẫn trong mô tả tool](https://dotsagent.io/vi/security/incidents/2025-04-mcp-tool-poisoning)

[Làm theo checklist bảo mật →](https://dotsagent.io/vi/security/checklist)

## Nguồn

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-github-vulnerability)/blog/mcp-github-vulnerability

Tài liệu tham khảo độc lập dành cho những người xây dựng AI agent. Không liên kết với bất kỳ nhà cung cấp nào được nêu ở đây.

© 2026 DotsAgent · Dữ liệu được kiểm tra ngày 1 tháng 10, 2026
