issues.assigned イベントをトリガーに起動するRadd-comment のようなエージェントツールを使ってコメントを投稿するR攻撃は4つのステップで進行します。
この脆弱性の核心は、AIエージェントのコンテキストウィンドウ内において、システムレベルの命令と信頼できないユーザーデータとの間に厳格な信頼境界を維持できていない点にあります。DLA NomaのSasi Levi氏は次のように述べています。「エージェントのコンテキストウィンドウは、同時に攻撃対象領域でもあります。エージェントが読み取るあらゆるコンテンツ(Issue、プルリクエスト、コメント、ファイル)は、エージェントがそれを指示入力として扱う場合、武器化される可能性があります。」D
LLMベースのエージェントは、データと命令が同じコンテキストやツールの出力に現れた場合、両者を区別することが本質的に困難です。DLA これは従来のコーディングバグではなく、エージェンティックAIワークフローにおける構造的なリスクです。信頼できないコンテンツが、ワークフローによって適切に分離または制約されていない場合、エージェントの動作に影響を与える可能性があります。DA
研究者らはこのクラスの欠陥を正式に「Agentic Workflow Injection (AWI) 」として分類し、2つのコアパターンを特定しています。すなわち、信頼できないコンテンツがエージェントのプロンプト境界に到達する「Prompt-to-Agent (P2A)」と、攻撃者の影響がモデル由来の出力を介して後続のスクリプトに伝播する「Prompt-to-Script (P2S)」です。A
GitHubはデータ流出を防ぐためのガードレールを実装していましたが、Nomaの研究者らは驚くほどシンプルなテクニックでこれを回避できると報告しました。SN 注入する命令に**「Additionally(さらに)」という単語を追加する**だけで、モデルがリクエストを拒否する代わりに出力を再構成するようになり、あたかもタスクの正当な継続であるかのようにデータ漏えいが進行したのです。SN
このアプローチは、より広範なプロンプトインジェクション研究と一致しており、特定の言い回しやツールから返されたテキストによって、モデルが従うべきでない悪意のある命令に従ってしまう可能性があることを示しています。L このガードレールバイパスは、Invariant Labsが発見し、悪意のあるIssueがユーザーのエージェントを乗っ取って非公開リポジトリからデータを漏えいさせる可能性があった、以前のGitHub MCP脆弱性などでも見られたパターンと類似しています。I
Dark ReadingおよびNoma Securityの開示タイムラインによると、以下の状況です。
GitLostは孤立したインシデントではありません。これは、機密データにアクセスできるAIエージェントが、信頼できないユーザーコンテンツにさらされるという、増加しつつある脆弱性のクラスを代表するものです。同様の問題は、GitHub MCP統合、GoogleのGemini CLIワークフロー(TrustIssues脆弱性)、Claude Code GitHub Actionsにも影響を与えています。PIU これらに共通するのは、LLMベースのエージェントには、データと命令が同じコンテキストウィンドウに現れた場合に両者を区別する本質的な能力が欠如しているという点です。これは、単一のプラットフォームパッチでは完全には解決できない、根本的なアーキテクチャ上の課題です。DLA