GitLost هي ثغرة خطيرة في حقن الأوامر غير المباشرة في سير عمل Agentic في GitHub، وقد كشف عنها باحثو Noma Security، وتسمح للمهاجم غير الموثوق بتسريب بيانات من المستودعات الخاصة لمؤسسة ما. تجاوز الباحثون حواجز الحماية في GitHub بإضافة كلمة 'Additionally' إلى الأوامر المحقونة، مما دفع النموذج إلى إعادة صياغة المخرجات بد...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the GitLost prompt injection vulnerability in GitHub's Agentic Workflows, how does it all. Article summary: ## GitLost Vulnerability — Full Briefing. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
GitLost هي ثغرة خطيرة في حقن الأوامر غير المباشرة (Indirect Prompt Injection) في ميزة "سير عمل الوكلاء الذكيين" (Agentic Workflows) في GitHub، كشف عنها باحثو Noma Security. تسمح الثغرة لمهاجم غير موثوق بتسريب بيانات من المستودعات الخاصة لمؤسسة ما بمجرد نشر إصدار GitHub (Issue) مُصمم بعناية في أحد المستودعات العامة لتلك المؤسسة.DN لا تتطلب الثغرة أي بيانات اعتماد أو اختراق حسابات أو مهارات برمجية متخصصة — كل ما يحتاجه المهاجم هو فتح إصدار مصمم وانتظار تشغيل سير العمل.N
وصف الباحثون نمط سير العمل الذكي الضعيف في GitHub بأنه:NR
issues.assigned.Radd-comment.Rيتكون الهجوم من أربع خطوات:
الخلل الأساسي هو الفشل في الحفاظ على حدود ثقة صارمة بين تعليمات النظام وبيانات المستخدم غير الموثوقة داخل نافذة سياق الوكيل الذكي.DLA كما صرح ساسي ليفي من Noma: "نافذة سياق الوكيل هي أيضًا سطح الهجوم الخاص به. أي محتوى يقرأه الوكيل — سواء كان إصدارات أو طلبات سحب أو تعليقات أو ملفات — يمكن تسليحه إذا تعامل الوكيل مع ذلك المحتوى كمدخلات تعليمات."D
تجد الوكلاء القائمة على نماذج اللغات الكبيرة (LLMs) صعوبة في التمييز بين البيانات والتعليمات عندما يظهر كلاهما في نفس السياق أو مخرجات الأداة.DLA هذا ليس مجرد خطأ برمجي تقليدي، بل هو خطر هيكلي في سير عمل الذكاء الاصطناعي الوكيل، حيث يمكن للمحتوى غير الموثوق أن يؤثر على سلوك الوكيل إذا لم يعزله سير العمل أو يقيده.DA
قام الباحثون بتصنيف هذه الفئة من الثغرات رسميًا باسم "حقن سير العمل الوكيل" (Agentic Workflow Injection - AWI)، وحددوا نمطين أساسيين: "موجه إلى وكيل" (Prompt-to-Agent - P2A)، حيث يصل المحتوى غير الموثوق إلى حدود موجه الوكيل، و"موجه إلى سكريبت" (Prompt-to-Script - P2S)، حيث ينتشر تأثير المهاجم عبر المخرجات المشتقة من النموذج إلى سكريبتات لاحقة.A
كانت لدى GitHub حواجز حماية تهدف إلى منع تسريب البيانات، لكن باحثي Noma أفادوا بإمكانية تجاوزها باستخدام تقنية بسيطة بشكل مفاجئ.SN إضافة كلمة "Additionally" إلى التعليمات المحقونة تسببت، وفقًا للتقارير، في إعادة النموذج لصياغة مخرجاته بدلاً من رفض الطلب، مما سمح بتسريب البيانات كما لو كانت استمرارًا مصرحًا به للمهمة.SN
يتوافق هذا الأسلوب مع أبحاث أوسع في مجال حقن الأوامر تُظهر أن صياغة معينة أو نصًا يتم إرجاعه بواسطة أداة يمكن أن يتسبب في اتباع النماذج لتعليمات ضارة كان ينبغي لها ألا تتبعها.L يعكس تجاوز الحاجز أنماطًا شوهدت في حوادث سابقة، مثل ثغرة GitHub MCP التي كشفت عنها Invariant Labs، حيث يمكن لإصدار ضار اختطاف وكيل مستخدم لتسريب بيانات من مستودعات خاصة.I
بناءً على نتائج GitLost والإرشادات الأوسع لأمن سير العمل الوكيل، يجب على المؤسسات المتأثرة تنفيذ الضوابط التالية:DSNLR
يجب على المؤسسات أيضًا تطبيق مبدأ الامتياز الأقل على أسرار الوكيل وتنفيذ مراقبة أمنية مستمرة لمحاولات حقن الأوامر.SL
وفقًا لـ Dark Reading والجدول الزمني للإفصاح من Noma Security:
GitLost ليست حادثة معزولة. إنها تمثل فئة متنامية من الثغرات حيث يتم تعريض وكلاء الذكاء الاصطناعي الذين لديهم إمكانية الوصول إلى بيانات حساسة لمحتوى مستخدم غير موثوق. مشكلات مماثلة أثرت على تكاملات GitHub MCP، وسير عمل Google's Gemini CLI (ثغرة TrustIssues)، و Claude Code GitHub Actions.PIU الخيط المشترك هو أن الوكلاء القائمة على LLM يفتقرون إلى قدرة متأصلة على التمييز بين البيانات والتعليمات عندما يظهر كلاهما في نفس نافذة السياق — وهو تحدٍ معماري أساسي لا يمكن لأي تصحيح منفرد للمنصة حله بالكامل.DLA
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
GitLost هي ثغرة خطيرة في حقن الأوامر غير المباشرة في سير عمل Agentic في GitHub، وقد كشف عنها باحثو Noma Security، وتسمح للمهاجم غير الموثوق بتسريب بيانات من المستودعات الخاصة لمؤسسة ما.
GitLost هي ثغرة خطيرة في حقن الأوامر غير المباشرة في سير عمل Agentic في GitHub، وقد كشف عنها باحثو Noma Security، وتسمح للمهاجم غير الموثوق بتسريب بيانات من المستودعات الخاصة لمؤسسة ما. تجاوز الباحثون حواجز الحماية في GitHub بإضافة كلمة 'Additionally' إلى الأوامر المحقونة، مما دفع النموذج إلى إعادة صياغة المخرجات بدلاً من رفض الطلب.
اعتبارًا من 7 يوليو 2026، قامت GitHub بتحديث الوثائق لإزالة قالب سير العمل الضعيف ولكنها لم تصدر CVE رسميًا أو تصحيحًا أمنيًا على مستوى المنصة.