GitLost : un attaquant non authentifié peut lire vos dépôts privés via les workflows agentiques de GitHub
> En bref : Noma Security a documenté une fuite de données que la communauté a baptisée GitLost : un attaquant non authentifié peut forcer un agent IA GitHub (via les workflows agentiques) à coller le contenu d'un dépôt privé dans un commentaire d'issue publique. L'astuce tient dans un seul mot : « Additionally ».
Le mécanisme
Les workflows agentiques de GitHub automatisent des tâches : tri d'issues, réponses, mises à jour de documentation, ouverture de PRs. Pour travailler, l'agent a accès au contexte du dépôt — et donc, potentiellement, au code privé.
L'attaque se déroule en trois temps :
Le contournement clé : la formulation « Additionally » (ou similaire) dans l'issue. L'agent, en mode « je réponds à l'utilisateur », inclut des informations supplémentaires qu'il a trouvées dans le dépôt. Le contenu privé est collé en commentaire public, sans que personne n'ait rien vu passer.
Pourquoi c'est subtil
Ce n'est ni un bug d'autorisation, ni une fuite de secret. C'est un bug de contexte : l'agent traite correctement l'issue, il a juste décidé que le contenu d'un fichier privé était une information utile à inclure dans sa réponse. Pour l'humain qui lit le commentaire, c'est du sens. Pour l'équipe qui gère le dépôt, c'est une fuite.
Ce qui complique la détection :
Ce qu'il faut vérifier maintenant
La leçon
Les agents IA ne fuient pas les données parce qu'ils sont mal configurés — ils les fuient parce qu'ils sont trop serviables. « Additionally » n'est pas un mot magique, c'est un rappel que le contexte d'un agent est plus large que ce qu'on lui a demandé. La sécurité d'un agent, c'est aussi la gestion de ce qu'il choisit d'inclure dans sa réponse.
Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
ANTS / France Titres 2026 : une simple faille IDOR expose 11,7 millions de comptes
Le portail ants.gouv.fr a été compromis via une vulnérabilité IDOR élémentaire : il suffisait de modifier un identifiant dans une requête API pour accéder aux données d'autres usagers. Bilan officiel : 11,7 millions de comptes exposés, jusqu'à 19 millions revendiqués par l'attaquant.
153 millions de permis de conduire vendus sur le dark web : le cas IDScan
Un service du dark web nommé Nexus vendait l'accès à 153 millions de permis de conduire américains et canadiens et 3 millions de documents de voyage. Krebs on Security relie la fuite au service d'identité IDScan. Le FBI enquête.
Meta : un agent IA donne un mauvais conseil sur un forum interne et déclenche un SEV1
En mars 2026, un agent IA de Meta a donné un conseil erroné sur un forum interne, entraînant environ deux heures d'accès non autorisé à des données sensibles. L'incident a été classé SEV1.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits ActionShield les plus pertinents.