Summary

Noma Security disclosed “GitLost,” a critical indirect prompt injection in GitHub Agentic Workflows allowing unauthenticated attackers to exfiltrate private repository data by posting a crafted issue in a public repo. The AI agent (Claude or Copilot) read hidden instructions and posted private README contents as public comments. Guardrails were bypassed using the word “additionally” to reframe output.

Source Analysis

Credible security disclosure from Noma Security, reported by SiliconANGLE on July 7, 2026. Affects GitHub Agentic Workflows — a recently launched agentic automation feature. Attack vector is indirect prompt injection via public issue comments; no authentication required. Demonstrated exfiltration of private repository README content. Guardrail bypass via linguistic reframing (“additionally”) is a notable technique. High urgency for teams using agentic workflows across public/private repo boundaries. No duplicate story found in pipeline.

Research Notes

Additional Sources

Key Facts Verified

  • Confirmed: Noma Labs demonstrated exfiltration of private README via crafted public issue; indirect prompt injection; no auth required (2026-07-07-github-gitlost-agentic-workflows-vulnerability)
  • Confirmed: Workflows compile Markdown → Actions YAML; agents run Claude or Copilot (2026-06-11-github-agentic-workflows-public-preview)
  • Unverified/pending: No CVE, GitHub security advisory, or official patch as of July 7, 2026
  • Technique: Guardrail bypass via linguistic reframing (“additionally”) — reported conceptually by Noma, not independently reproduced here

Broader Context

GitLost exemplifies the defining agentic-AI risk: untrusted external content becomes operator instructions. Pairs with microsoft-execution-containers as structural defense vs. workflow-layer attack. Complements agentjacking and guardfall in the June–July 2026 agent-security wave.

gitlost, prompt-injection, github, noma-security, ai-agent-security, agentic-ai, microsoft-execution-containers, sandboxing, claude, github-copilot

Draft Article

GitLost: GitHub’ın AI Ajanları Özel Repoları Sızdırabiliyor

Güvenlik firması Noma Security, “GitLost” adını verdiği kritik bir güvenlik açığını açıkladı: GitHub Agentic Workflows’taki bir indirect prompt injection zafiyeti, kimliği doğrulanmamış saldırganların yalnızca herkese açık bir repository’ye özenle hazırlanmış bir issue yazarak özel repository verilerini dışarı sızdırmasına imkân tanıyor. Saldırı, AI ajanının (Claude veya Copilot) gizlenmiş talimatları okuyup özel README içeriğini herkese açık bir yorum olarak paylaşmasıyla sonuçlanıyor. Bu vaka, agentic-ai çağının tanımlayıcı güvenlik riskini — güvenilmeyen dış içeriğin operatör talimatına dönüşmesini — somut biçimde gösteriyor.

Ana Gelişme

Noma Security’nin araştırma ekibi Noma Labs, saldırının işleyişini bir kanıt gösterimiyle ortaya koydu. GitHub Agentic Workflows, Markdown ile yazılmış iş akışlarını çalıştırılabilir Actions YAML dosyalarına derliyor ve arka planda Claude ya da GitHub Copilot ajanlarını çalıştırıyor. Bu ajanlar, tetiklendiklerinde issue ve pull request içeriklerini de bağlam olarak okuyor.

Saldırgan, herkese açık bir repository’de sıradan görünen bir issue açıyor. Ancak bu issue’nun içine, ajanın talimat olarak yorumlayacağı gizli komutlar yerleştiriliyor. Ajan bu issue’yu işlerken, kendi erişim yetkileri kapsamındaki özel bir repository’nin README içeriğini okuyup, bu içeriği herkese açık bir yorum olarak geri yazıyor. Sonuç: kimlik doğrulaması gerektirmeyen, tek bir issue ile tetiklenebilen bir veri sızıntısı.

prompt-injection ailesindeki bu saldırı türü “indirect” (dolaylı) olarak nitelendiriliyor; çünkü saldırgan ajana doğrudan komut vermiyor, komutu ajanın okuyacağı bir veri kaynağına gizliyor. Noma’nın raporladığına göre, ajanın mevcut guardrail’leri (koruma katmanları) “additionally” (ayrıca) gibi bir kelimeyle çıktının yeniden çerçevelenmesi yoluyla aşılabiliyor. Bu tekniğin kavramsal olarak nasıl çalıştığı açıklanıyor; ancak sorumlu ifşa ilkeleri gereği adım adım bir istismar tarifi paylaşılmıyor.

Neden Önemli?

GitHub, dünya genelinde çok geniş bir geliştirici tabanına sahip ve Agentic Workflows özelliği ekiplerin otomasyon süreçlerine hızla giriyor. Bu nedenle açık, herkese açık ve özel repository sınırları arasında çalışan her ekip için doğrudan bir tehdit oluşturuyor.

GitLost’un asıl dersi tekil bir hatanın ötesinde. Agentic sistemlerde ajan, hem güvenilir talimatları hem de güvenilmeyen dış içeriği aynı bağlam penceresinde işliyor. Bir issue yorumu, bir web sayfası ya da bir e-posta gibi dışarıdan gelen herhangi bir metin, potansiyel olarak ajanın davranışını yönlendiren bir “talimat” hâline gelebiliyor. Bu, klasik yazılım güvenliğindeki “kullanıcı girdisine asla güvenme” ilkesinin agentic AI çağındaki karşılığı.

Bu açık, Haziran–Temmuz 2026 döneminde giderek belirginleşen agentic güvenlik dalgasının bir parçası. GitLost, aynı dönemde ortaya çıkan diğer ajan güvenliği vakalarıyla birlikte, otomasyonun getirdiği hız ile açılan yeni saldırı yüzeyi arasındaki gerilimi gözler önüne seriyor.

Teknik Detaylar

Saldırının teknik zinciri şu bileşenlere dayanıyor:

  • Tetikleyici: Herkese açık bir repository’de açılan bir issue. Kimlik doğrulama gerekmiyor.
  • Yük (payload): Issue metnine gömülen ve ajan tarafından talimat olarak yorumlanan gizli komutlar.
  • Ajan: GitHub Agentic Workflows tarafından çalıştırılan Claude veya github-copilot ajanı. Workflows, Markdown tanımlarını Actions YAML’a derliyor.
  • Sızdırılan veri: Ajanın erişebildiği özel repository’nin README içeriği, herkese açık bir yoruma yazılıyor.
  • Guardrail bypass: Çıktının “additionally” gibi bir kelimeyle yeniden çerçevelenmesi, mevcut koruma mekanizmalarını atlatıyor (kavramsal olarak raporlandı).

GitHub Agentic Workflows, tanıtımında read-only token’lar ve firewall’lı container’lar gibi güvenlik odaklı tasarım iddialarıyla sunulmuştu. GitLost, bu katmanların ajan davranışının kendisini — yani modelin güvenilmeyen içeriği talimat olarak işlemesini — engellemeye yetmediğini gösteriyor.

Yayın anı itibarıyla durum: 7 Temmuz 2026 tarihinde bu açık için henüz resmî bir CVE numarası, GitHub güvenlik danışma belgesi (security advisory) veya yayımlanmış bir yama bulunmuyor. GitHub Agentic Workflows hâlâ public preview aşamasında. Ekiplerin resmî güncellemeleri takip etmesi öneriliyor.

Bağlam

GitLost, tek başına bir tehdit değil; agentic AI güvenliğinin yapısal sorununun bir örneği. Bu tehdit anlatısının “savunma” tarafında ise Microsoft’un yeni duyurduğu microsoft-execution-containers (MXC) yer alıyor. MXC, AI ajanlarını işletim sistemi düzeyinde izole eden politika tabanlı bir sandboxing katmanı sunarak, ajanların çalıştırdığı kodun ve eriştiği verinin sınırlarını daraltmayı amaçlıyor. GitLost bir iş akışı (workflow) katmanı saldırısı iken, MXC yapısal bir savunma önerisi olarak konumlanıyor; iki gelişme birlikte okunduğunda tehdit ve savunma tablosunu tamamlıyor.

Noma Security gibi noma-security güvenlik araştırmacılarının bu tür açıkları ifşa etmesi, ai-agent-security alanının olgunlaşmasının bir işareti. Ancak açığın hâlâ preview aşamasındaki bir üründe bulunması, yeni özelliklerin production’a girmeden önce daha sıkı denetimden geçmesi gerektiğini hatırlatıyor.

Sonraki Adımlar

Agentic otomasyonu kullanan ekipler için pratik bir kontrol listesi:

  • Ajan iş akışlarını denetleyin: Herkese açık ve özel repository sınırlarını aşan agentic workflow’ları belirleyin ve gözden geçirin.
  • Çapraz repo okuma izinlerini kısıtlayın: Ajanların erişebildiği repository kapsamını en aza indirin; gereksiz özel repo erişimlerini kaldırın.
  • Dış içeriği güvenilmez kabul edin: Issue, pull request ve yorum içeriklerini potansiyel talimat kaynağı olarak değerlendirin; ajan bağlamına güvenilmeyen metin girişini sınırlayın.
  • Resmî yamayı bekleyin: GitHub’ın güvenlik danışma belgesi ve olası CVE yayınını takip edin; yama çıkana kadar riskli iş akışlarını devre dışı bırakmayı değerlendirin.

GitLost, hız ve otomasyon vaadiyle gelen agentic araçların, güvenlik modeli yeniden düşünülmeden production ortamlarına alınmasının bedelini gösteriyor. Ajanlara güvenmenin bedeli, güvenilmeyen içeriğin nereye kadar “talimat” olabileceğini önceden düşünmekten geçiyor.


Kaynaklar

PreScreening Notes

Score: 9/10 (critical) — Passed prescreening.

Critical security vulnerability in production GitHub Agentic Workflows with demonstrated private-repo data exfiltration. Directly relevant to software engineering and AI security audiences. Fresh disclosure (same day), credible source, actionable mitigation implications. No duplicate tracked in pipeline.

Evaluation Report

Decision: PASS → evaluated (priority retained: critical)

News Value

  • Timeliness: Same-day disclosure (July 7). Peak freshness.
  • Impact: Very high — affects any team using GitHub Agentic Workflows across public/private repo boundaries; GitHub’s install base is massive.
  • Prominence: GitHub, Anthropic (Claude), and GitHub Copilot are tier-1 names; disclosure by Noma Security.
  • Proximity: Extremely relevant to Turkish software developers, many of whom rely on GitHub and are adopting agentic automation.
  • Novelty: High — indirect prompt injection via public issue comments plus a novel guardrail-bypass technique (“additionally” reframing).

Audience Fit

  • Core hit for software engineers and AI/security practitioners. Highly actionable: readers can audit their own agentic workflow exposure and apply mitigations.

Risk & Ethics

  • Credible single-source disclosure (Noma Security via SiliconANGLE). Analysis stage should verify GitHub’s official advisory/patch status and confirm affected versions before publication.
  • Responsible-disclosure framing required; avoid publishing an exploitation recipe. Emphasize mitigation over reproduction.

Fact-check required: Confirm GitHub's official response, CVE/advisory ID, and current remediation status during analysis. Present the "additionally" bypass conceptually, not as a step-by-step exploit.

Publication Strategy

Suggested Angle

Turkish audience framing: “Yapay zeka ajanlarına güvenmenin bedeli” — use GitLost as the anchor case to explain why indirect prompt injection is the defining security risk of the agentic era. Pair with the Microsoft MXC item (sandboxing response) to give readers both the threat and the emerging defense. Close with a practical checklist for teams running agentic workflows across public/private repo boundaries.

Editorial Notes

Approved angle & format: Deep-dive (1200+ words). Threat-first narrative anchored on GitLost; pair conceptually with microsoft-execution-containers as the defense counterpart.

Instructions for reporting agent:

  • Confirm at publication time whether GitHub has issued an official advisory or patch; as of July 7, no CVE exists — state this explicitly.
  • Do NOT publish step-by-step exploit instructions; describe the “additionally” guardrail bypass conceptually only.
  • Cross-link to the MXC article when published; recommend as a paired read.
  • Emphasize actionable mitigations: audit agentic workflows spanning public/private repos, restrict cross-repo read permissions, treat issue/PR content as untrusted input.

Headline suggestions (TR):

  • “GitLost: GitHub’ın AI ajanları özel repoları sızdırabiliyor”
  • “Tek bir public issue yeterli: Agentic Workflows’taki kritik prompt injection açığı”
  • “Yapay zeka ajanlarına güvenmenin bedeli: GitLost açığı ne anlatıyor?”

Key points to include:

  • Noma Security disclosure; indirect prompt injection via public issue; no authentication required
  • Private README exfiltration demonstrated; Claude/Copilot agents affected
  • GitHub Agentic Workflows still in public preview; guardrail bypass via linguistic reframing
  • Practical checklist for teams using agentic automation across repo boundaries