GitLost: GitHub의 AI Agent를 속여 프라이빗 저장소를 유출시키다
·2026.07.08 14:25
GitHub Agentic Workflows에서 프롬프트 인젝션을 통해 프라이빗 저장소 데이터를 유출하는 'GitLost' 취약점이 발견되었다.
Noma Labs는 GitHub의 새로운 Agentic Workflows에서 심각한 프롬프트 인젝션(Prompt Injection) 취약점인 **'GitLost'**를 발견했습니다. 이 취약점을 이용하면 인증되지 않은 공격자가 공개 저장소에 악의적인 이슈(Issue)를 게시하는 것만으로도, 동일 조직 내의 프라이빗 저장소 데이터를 탈취할 수 있습니다.
GitHub Agentic Workflows는 자연어로 코드 저장소 작업을 자동화하는 도구로, Claude나 GitHub Copilot 기반의 AI 에이전트가 이슈를 읽고 도구를 호출하며 응답을 생성합니다. 공격자는 이슈 본문에 교묘하게 설계된 명령어를 숨겨 에이전트가 원래의 의도 대신 공격자의 지시를 따르도록 유도합니다.
공격 메커니즘:
- 공격자는 공개 저장소에 평범해 보이는 GitHub Issue를 생성합니다.
- 해당 이슈를 읽도록 설정된 에이전트가 이슈 내의 악의적인 프롬프트를 실행합니다.
- 에이전트가 조직 내 다른 저장소에 대한 읽기 권한을 가지고 있을 경우, 민감한 데이터를 외부로 유출합니다.
이번 발견은 AI 에이전트 시스템에서 **시스템 지시어(System Directive)**와 신뢰할 수 없는 사용자 데이터(Untrusted User Data) 사이의 경계가 명확히 분리되지 않을 때 발생하는 전형적인 보안 위협을 보여줍니다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.