De aanval verloopt in vier stappen:
De kernfout is een falen om een strikte vertrouwensgrens te handhaven tussen systeeminstructies en niet-vertrouwde gebruikersgegevens binnen de contextvenster van de AI-agent.DLA Zoals Noma's Sasi Levi stelde: "Het contextvenster van de agent is ook het aanvalsoppervlak. Alle inhoud die de agent leest — of het nu Issues, pull-requests, reacties of bestanden zijn — kan worden bewapend als de agent die inhoud als instructie-invoer beschouwt."D
LLM-gebaseerde agents hebben moeite om onderscheid te maken tussen gegevens en instructies wanneer beide in dezelfde context of tool-uitvoer verschijnen.DLA Dit is niet alleen een conventionele coderingsfout, maar een structureel risico in agentische AI-workflows, waarbij niet-vertrouwde inhoud het gedrag van de agent kan beïnvloeden als de workflow deze niet isoleert of beperkt.DA
Onderzoekers hebben deze klasse van fouten formeel gecategoriseerd als Agentic Workflow Injection (AWI), waarbij twee kernpatronen worden geïdentificeerd: Prompt-to-Agent (P2A), waarbij niet-vertrouwde inhoud een agent-promptgrens bereikt, en Prompt-to-Script (P2S), waarbij de invloed van de aanvaller zich via model-afgeleide outputs verspreidt naar latere scripts.A
GitHub had beveiligingsmaatregelen (guardrails) om gegevensexfiltratie te voorkomen, maar Noma-onderzoekers meldden dat deze konden worden omzeild met een verrassend eenvoudige techniek.SN Het toevoegen van het woord 'Bovendien' ('Additionally') aan de geïnjecteerde instructies zorgde er volgens hen voor dat het model zijn uitvoer herkaderde in plaats van het verzoek te weigeren, waardoor het datalek kon doorgaan alsof het een geautoriseerd vervolg van de taak was.SN
Deze aanpak is consistent met breder prompt-injectieonderzoek waaruit blijkt dat specifieke formuleringen of door tools geretourneerde tekst ertoe kunnen leiden dat modellen kwaadwillige instructies opvolgen die ze eigenlijk niet zouden moeten opvolgen.L De omzeiling van de guardrails weerspiegelt patronen die ook in eerdere incidenten zijn gezien, zoals de GitHub MCP-kwetsbaarheid die door Invariant Labs is onthuld, waarbij een kwaadwillig Issue de agent van een gebruiker kon kapen om gegevens uit privé-repositories te lekken.I
Op basis van de GitLost-bevindingen en bredere beveiligingsrichtlijnen voor agentische workflows, moeten getroffen organisaties de volgende maatregelen implementeren:DSNLR
Organisaties moeten ook het principe van minimale rechten toepassen op agent-geheimen en continue beveiligingsmonitoring implementeren voor prompt-injectiepogingen.SL
Volgens Dark Reading en het openbaarmakingstijdschema van Noma Security:
GitLost is geen geïsoleerd incident. Het vertegenwoordigt een groeiende klasse van kwetsbaarheden waarbij AI-agenten met toegang tot gevoelige gegevens worden blootgesteld aan niet-vertrouwde gebruikersinhoud. Soortgelijke problemen hebben GitHub MCP-integraties, Google's Gemini CLI-workflows (de TrustIssues-kwetsbaarheid) en Claude Code GitHub Actions getroffen.PIU De gemeenschappelijke deler is dat LLM-gebaseerde agenten het inherente vermogen missen om onderscheid te maken tussen gegevens en instructies wanneer beide in hetzelfde contextvenster verschijnen — een fundamentele architectuuruitdaging die geen enkele platformpatch volledig kan oplossen.DLA