Comment and Control: PR-tekst steelt secrets van CI-agents
Prompt injection in tekst van pull requests en issues stal CI-secrets van Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent.
Wat is er gebeurd
Op 15 april 2026 publiceerde onderzoeker Aonan Guan Comment and Control, een reeks aanvallen op AI-agents die in CI draaien. Tekst in een pull request of issue bevatte instructies die de agent opvolgde terwijl die toegang had tot de secrets van de workflow. Claude Code Security Review, Gemini CLI Action en GitHub Copilot Agent waren allemaal getroffen.
The Register meldde dat Anthropic, Google en Microsoft bugbounties hebben betaald voor de bevindingen. Er zijn geen CVE's uitgegeven.
Waarom het werkte
Deze workflows tonen tekst van iedereen die een pull request of issue kan openen aan een agent die ook toegang heeft tot repository-secrets en gegevens kan plaatsen of versturen. Zo draait de dodelijke trifecta op je CI-runner.
Wat u kunt doen
- Geef geen secrets door aan agentjobs die buitenstaanders kunnen starten met een pull request, issue of reactie.
- Geef die jobs een alleen-lezen token en beperk de netwerktoegang tot wat nodig is voor de review.
- Behandel PR-titels, beschrijvingen, reacties en diffs als niet-vertrouwde invoer.
- Voer jobs die secrets nodig hebben pas uit nadat een maintainer de run heeft goedgekeurd.
Houd secrets buiten niet-vertrouwde CI-runsGebruik inloggegevens met minimale rechtenDoorbreek de dodelijke trifecta
Automatische goedkeuring van Claude Code WebFetch maakte data-exfiltratie via huggingface.co mogelijk
MCP TypeScript SDK lekte responses tussen clients
Doorloop de beveiligingschecklist →