GitHub MCP toxic agent flow lekt gegevens uit privérepositories via een openbare issue
Invariant Labs liet zien hoe een kwaadaardige openbare GitHub-issue een agent op de GitHub MCP-server ertoe bracht gegevens uit een privérepository te kopiëren naar een openbare pull request.
Wat is er gebeurd
Op 26 mei 2025 maakte Invariant Labs bekend wat het een toxische agent-flow noemde, waarbij de GitHub MCP-server betrokken was. Een aanvaller opent een issue in een openbare repository en vult die met instructies voor de agent. Wanneer de agent later de openstaande issues leest, neemt die de geplante tekst over en volgt de instructies.
Het token van de agent kon ook toegang geven tot de privérepositories van de eigenaar. De agent volgde de instructies in de issue, haalde gegevens uit die privérepositories en publiceerde ze in een pull request in de openbare repository, waar iedereen ze kon lezen.
Waarom het werkte
Alle drie de onderdelen van de dodelijke trifecta kwamen samen in één sessie: een token met toegang tot privérepositories, niet-vertrouwde tekst uit een openbare issue en een openbaar pull request als uitweg. Elk onderdeel is op zichzelf heel gewoon. Samen maken ze het voor iedereen die een issue kan openen mogelijk om alles te lezen waartoe het token toegang heeft.
Wat u kunt doen
- Geef agents die openbare issues lezen een token dat alleen toegang heeft tot die repository.
- Houd openbare en privérepositories in aparte agentsessies.
- Vereis goedkeuring voordat de agent pull requests opent, opmerkingen plaatst of commits maakt in openbare repositories.
- Behandel titels, beschrijvingen en opmerkingen van issues als niet-vertrouwde invoer.
Doorbreek de dodelijke trifectaGebruik inloggegevens met minimale rechtenVraag goedkeuring voor ingrijpende acties
EchoLeak: datadiefstal via Microsoft 365 Copilot zonder klik
MCP-tool poisoning: verborgen instructies in toolbeschrijvingen
Doorloop de beveiligingschecklist →