Fluxo tóxico de agente no GitHub MCP vaza repositórios privados por meio de uma issue pública
A Invariant Labs mostrou que uma issue pública maliciosa no GitHub pode direcionar um agente no servidor GitHub MCP a copiar dados de um repositório privado para um pull request público.
O que aconteceu
Em 26 de maio de 2025, a Invariant Labs divulgou o que chamou de fluxo tóxico de agente envolvendo o servidor MCP do GitHub. Um invasor abre uma issue em um repositório público e a preenche com instruções direcionadas ao agente. Quando o agente lê as issues abertas mais tarde, ele recebe o texto inserido e o segue.
O token do agente também podia acessar os repositórios privados do proprietário. Seguindo as instruções da issue, o agente extraiu dados desses repositórios privados e os publicou em um pull request no repositório público, onde qualquer pessoa podia lê-los.
Por que funcionou
Os três elementos da tríade letal estavam na mesma sessão: um token com acesso a repositórios privados, texto não confiável vindo de uma issue pública e um pull request público como meio de saída. Cada elemento é comum isoladamente. Juntos, permitem que qualquer pessoa capaz de abrir uma issue leia tudo a que o token tem acesso.
O que fazer
- Dê aos agentes que leem issues públicas um token com acesso limitado a esse único repositório.
- Mantenha repositórios públicos e privados em sessões separadas do agente.
- Exija aprovação antes de o agente abrir pull requests, comentar ou fazer commits em repositórios públicos.
- Trate títulos, descrições e comentários de issues como entradas não confiáveis.
Desfaça a tríade letalUse credenciais com privilégio mínimoExija aprovação para ações com consequências
EchoLeak: roubo de dados sem clique no Microsoft 365 Copilot
Envenenamento de ferramentas MCP: instruções ocultas nas descrições
Siga o checklist de segurança →