GitLost: GitHub’ın AI Ajanları Özel Repoları Sızdırabiliyor
Güvenlik firması Noma Security, “GitLost” adını verdiği kritik bir güvenlik açığını açıkladı: GitHub Agentic Workflows’taki bir indirect prompt injection zafiyeti, kimliği doğrulanmamış saldırganların yalnızca herkese açık bir repository’ye özenle hazırlanmış bir issue yazarak özel repository verilerini dışarı sızdırmasına imkân tanıyor. Saldırı, AI ajanının (Claude veya Copilot) gizlenmiş talimatları okuyup özel README içeriğini herkese açık bir yorum olarak paylaşmasıyla sonuçlanıyor. Bu vaka, agentic-ai çağının tanımlayıcı güvenlik riskini — güvenilmeyen dış içeriğin operatör talimatına dönüşmesini — somut biçimde gösteriyor.
Ana Gelişme
Noma Security’nin araştırma ekibi Noma Labs, saldırının işleyişini bir kanıt gösterimiyle ortaya koydu. GitHub Agentic Workflows, Markdown ile yazılmış iş akışlarını çalıştırılabilir Actions YAML dosyalarına derliyor ve arka planda Claude ya da GitHub Copilot ajanlarını çalıştırıyor. Bu ajanlar, tetiklendiklerinde issue ve pull request içeriklerini de bağlam olarak okuyor.
Saldırgan, herkese açık bir repository’de sıradan görünen bir issue açıyor. Ancak bu issue’nun içine, ajanın talimat olarak yorumlayacağı gizli komutlar yerleştiriliyor. Ajan bu issue’yu işlerken, kendi erişim yetkileri kapsamındaki özel bir repository’nin README içeriğini okuyup, bu içeriği herkese açık bir yorum olarak geri yazıyor. Sonuç: kimlik doğrulaması gerektirmeyen, tek bir issue ile tetiklenebilen bir veri sızıntısı.
prompt-injection ailesindeki bu saldırı türü “indirect” (dolaylı) olarak nitelendiriliyor; çünkü saldırgan ajana doğrudan komut vermiyor, komutu ajanın okuyacağı bir veri kaynağına gizliyor. Noma’nın raporladığına göre, ajanın mevcut guardrail’leri (koruma katmanları) “additionally” (ayrıca) gibi bir kelimeyle çıktının yeniden çerçevelenmesi yoluyla aşılabiliyor. Bu tekniğin kavramsal olarak nasıl çalıştığı açıklanıyor; ancak sorumlu ifşa ilkeleri gereği adım adım bir istismar tarifi paylaşılmıyor.
Neden Önemli?
GitHub, dünya genelinde çok geniş bir geliştirici tabanına sahip ve Agentic Workflows özelliği ekiplerin otomasyon süreçlerine hızla giriyor. Bu nedenle açık, herkese açık ve özel repository sınırları arasında çalışan her ekip için doğrudan bir tehdit oluşturuyor.
GitLost’un asıl dersi tekil bir hatanın ötesinde. Agentic sistemlerde ajan, hem güvenilir talimatları hem de güvenilmeyen dış içeriği aynı bağlam penceresinde işliyor. Bir issue yorumu, bir web sayfası ya da bir e-posta gibi dışarıdan gelen herhangi bir metin, potansiyel olarak ajanın davranışını yönlendiren bir “talimat” hâline gelebiliyor. Bu, klasik yazılım güvenliğindeki “kullanıcı girdisine asla güvenme” ilkesinin agentic AI çağındaki karşılığı.
Bu açık, Haziran–Temmuz 2026 döneminde giderek belirginleşen agentic güvenlik dalgasının bir parçası. GitLost, aynı dönemde ortaya çıkan diğer ajan güvenliği vakalarıyla birlikte, otomasyonun getirdiği hız ile açılan yeni saldırı yüzeyi arasındaki gerilimi gözler önüne seriyor.
Teknik Detaylar
Saldırının teknik zinciri şu bileşenlere dayanıyor:
- Tetikleyici: Herkese açık bir repository’de açılan bir issue. Kimlik doğrulama gerekmiyor.
- Yük (payload): Issue metnine gömülen ve ajan tarafından talimat olarak yorumlanan gizli komutlar.
- Ajan: GitHub Agentic Workflows tarafından çalıştırılan Claude veya github-copilot ajanı. Workflows, Markdown tanımlarını Actions YAML’a derliyor.
- Sızdırılan veri: Ajanın erişebildiği özel repository’nin README içeriği, herkese açık bir yoruma yazılıyor.
- Guardrail bypass: Çıktının “additionally” gibi bir kelimeyle yeniden çerçevelenmesi, mevcut koruma mekanizmalarını atlatıyor (kavramsal olarak raporlandı).
GitHub Agentic Workflows, tanıtımında read-only token’lar ve firewall’lı container’lar gibi güvenlik odaklı tasarım iddialarıyla sunulmuştu. GitLost, bu katmanların ajan davranışının kendisini — yani modelin güvenilmeyen içeriği talimat olarak işlemesini — engellemeye yetmediğini gösteriyor.
Yayın anı itibarıyla durum: 7 Temmuz 2026 tarihinde bu açık için henüz resmî bir CVE numarası, GitHub güvenlik danışma belgesi (security advisory) veya yayımlanmış bir yama bulunmuyor. GitHub Agentic Workflows hâlâ public preview aşamasında. Ekiplerin resmî güncellemeleri takip etmesi öneriliyor.
Bağlam
GitLost, tek başına bir tehdit değil; agentic AI güvenliğinin yapısal sorununun bir örneği. Bu tehdit anlatısının “savunma” tarafında ise Microsoft’un yeni duyurduğu microsoft-execution-containers (MXC) yer alıyor. MXC, AI ajanlarını işletim sistemi düzeyinde izole eden politika tabanlı bir sandboxing katmanı sunarak, ajanların çalıştırdığı kodun ve eriştiği verinin sınırlarını daraltmayı amaçlıyor. GitLost bir iş akışı (workflow) katmanı saldırısı iken, MXC yapısal bir savunma önerisi olarak konumlanıyor; iki gelişme birlikte okunduğunda tehdit ve savunma tablosunu tamamlıyor.
Noma Security gibi noma-security güvenlik araştırmacılarının bu tür açıkları ifşa etmesi, ai-agent-security alanının olgunlaşmasının bir işareti. Ancak açığın hâlâ preview aşamasındaki bir üründe bulunması, yeni özelliklerin production’a girmeden önce daha sıkı denetimden geçmesi gerektiğini hatırlatıyor.
Sonraki Adımlar
Agentic otomasyonu kullanan ekipler için pratik bir kontrol listesi:
- Ajan iş akışlarını denetleyin: Herkese açık ve özel repository sınırlarını aşan agentic workflow’ları belirleyin ve gözden geçirin.
- Çapraz repo okuma izinlerini kısıtlayın: Ajanların erişebildiği repository kapsamını en aza indirin; gereksiz özel repo erişimlerini kaldırın.
- Dış içeriği güvenilmez kabul edin: Issue, pull request ve yorum içeriklerini potansiyel talimat kaynağı olarak değerlendirin; ajan bağlamına güvenilmeyen metin girişini sınırlayın.
- Resmî yamayı bekleyin: GitHub’ın güvenlik danışma belgesi ve olası CVE yayınını takip edin; yama çıkana kadar riskli iş akışlarını devre dışı bırakmayı değerlendirin.
GitLost, hız ve otomasyon vaadiyle gelen agentic araçların, güvenlik modeli yeniden düşünülmeden production ortamlarına alınmasının bedelini gösteriyor. Ajanlara güvenmenin bedeli, güvenilmeyen içeriğin nereye kadar “talimat” olabileceğini önceden düşünmekten geçiyor.
Kaynaklar
- SiliconANGLE — GitLost vulnerability
- 2026-07-07-gitlost-thehackernews — The Hacker News corroboration
- 2026-06-11-github-agentic-workflows-public-preview — GitHub changelog (Agentic Workflows public preview)