KI-Agenten schaffen ein kritisches Lieferkettenrisiko in GitHub Actions

PromptPwnd zeigt, wie einfache Prompt-Injections es Angreifern ermöglichen können, GitHub Actions zu kompromittieren und sensible Daten abzugreifen.

Verfasst von
Ken Underhill
Ken Underhill
Dec 4, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neu identifizierte Klasse von Schwachstellen bringt GitHub Actions und GitLab-CI/CD-Pipelines in Gefahr, und Sicherheitsexperten warnen, dass die Bedrohung sowohl praktisch als auch bereits in realen Workflows beobachtet worden ist. 

Das Problem mit dem Namen PromptPwnd zeigt, wie KI-Agenten – eigentlich dazu gedacht, die Arbeit von Entwicklern zu vereinfachen – durch Prompt-Injection manipuliert werden können, um Geheimnisse abzugreifen, Repository-Daten zu bearbeiten und die Integrität der Lieferkette zu gefährden.

Dies sei die „… erste bestätigte Demonstration in der realen Welt, dass Prompt-Injection bei KI CI/CD-Pipelines kompromittieren kann“, sagten die Forscher von Aikido Security.  

Fortune-500-Unternehmen bereits betroffen

Mindestens fünf Fortune-500-Unternehmen sind bislang betroffen, und Hinweise deuten darauf hin, dass möglicherweise viele weitere unbemerkt gefährdet sind. 

Die Schwachstelle tritt auf, wenn KI-gestützte GitHub Actions – etwa Gemini CLI, Claude Code Actions, OpenAI Codex oder GitHub AI Inference – so konfiguriert sind, dass sie nicht vertrauenswürdige Benutzereingaben verarbeiten und über Repository-Tokens mit hohen Berechtigungen verfügen.

Da Unternehmen die Einführung KI-gestützter Automatisierung für die Triage von Issues, die Kennzeichnung von PRs und die Zusammenfassung von Code beschleunigen, werden diese agentischen Tools zunehmend tief in CI/CD-Pipelines eingebettet. 

Dadurch entsteht eine neue Angriffsfläche, auf der benutzergesteuerter Text zum Einstiegspunkt für die Ausführung privilegierter Befehle wird.

Advertisement

Wie PromptPwnd Benutzereingaben in einen Angriff verwandelt

Im Kern missbraucht PromptPwnd einen vorhersehbaren Workflow: Nicht vertrauenswürdige Issue-Titel, Pull-Request-Beschreibungen oder Commit-Nachrichten werden direkt in den LLM-Prompt eingefügt. 

Das Modell kann bösartigen Text als Anweisungen missverstehen – und entscheidend ist, dass diese KI-Agenten häufig Zugriff auf Tools wie gh issue edit, die Ausführung von Shell-Befehlen oder Funktionen zur Änderung von Repositories haben.

Der Proof of Concept (PoC) von Aikido gegen Googles Gemini CLI demonstriert die Funktionsweise. 

Ein bösartiges Issue enthielt versteckte Anweisungen, die die KI aufforderten, den Inhalt des Issues zu ändern und sensible Werte einzubetten. 

Da der Workflow den Issue-Text direkt in den Prompt übergab und Tokens wie GEMINI_API_KEY, GOOGLE_CLOUD_ACCESS_TOKEN und GITHUB_TOKENoffenlegte, rief die KI ihre verfügbaren Tools auf und veröffentlichte die Geheimnisse im öffentlichen Issue-Thread. 

Google behob die Schwachstelle innerhalb von vier Tagen, nachdem die Forscher sie verantwortungsvoll gemeldet hatten.

Die Schwachstelle ist keiner bestimmten CVE zugeordnet, entspricht jedoch weitgehend CWE-Kategorien rund um die unzureichende Neutralisierung von Eingaben und die Ausführung mit unnötigen Berechtigungen. 

Dafür ist keine ausgeklügelte Exploit-Kette erforderlich – lediglich eine präparierte Benutzereingabe und ein falsch konfigurierter oder übermäßig freizügiger KI-Agent.

Warum PromptPwnd funktioniert

PromptPwnd ist erfolgreich, weil drei grundlegende Sicherheitsmängel zusammentreffen:

  • Nicht vertrauenswürdige, benutzergesteuerte Inhalte werden direkt in KI-Prompts eingefügt
  • Von der KI generierte Ausgaben werden innerhalb von CI/CD-Workflows fälschlicherweise als vertrauenswürdiger Code oder vertrauenswürdige Anweisungen behandelt
  • KI-Agenten erhalten Tokens und Tool-Zugriff mit hohen Berechtigungen, einschließlich der Möglichkeit, Shell-Befehle auszuführen. 

Sobald diese Bedingungen zusammentreffen, ist der Angriffsweg geradlinig – Prompt-Manipulation führt zu einer Fehlinterpretation durch die KI, die eine privilegierte Tool-Ausführung auslöst und letztlich zur Kompromittierung des Repositorys oder zur Exfiltration von Geheimnissen führt. 

Advertisement

Während einige Workflows Schreibberechtigungen benötigen, um aktiviert zu werden, können andere von jedem externen Benutzer ausgelöst werden, der ein Issue erstellt, und sind damit für opportunistische Drive-by-Angriffe weit offen.

So schützen Sie KI-gestützte Pipelines

Wenn Unternehmen KI-gestützte Automatisierung in ihren CI/CD-Pipelines einsetzen, übernehmen sie auch neue Angriffsflächen, für deren Bewältigung herkömmliche Sicherheitskontrollen nie ausgelegt waren.

Um dieses neue Risiko zu reduzieren, müssen Sicherheitsteams strengere Kontrollen dafür anwenden, wie KI-Agenten arbeiten, welche Eingaben sie erhalten und welche Aktionen sie ausführen dürfen.

  • Berechtigungen von KI-Agenten beschränken, indem sie risikoreiche Tools wie die Shell-Ausführung, die Bearbeitung von Issues oder die Änderung von PRs deaktivieren, sofern sie nicht unbedingt erforderlich sind.
  • Workflow-Trigger begrenzen , damit KI-gestützte Aktionen nur für vertrauenswürdige Mitwirkende ausgeführt und nicht automatisch durch die Erstellung öffentlicher Issues oder PRs aktiviert werden.
  • Alle nicht vertrauenswürdigen Benutzereingaben bereinigen, bevor sie KI-Prompts erreichen, und alle von der KI generierten Ausgaben bis zu ihrer Validierung als nicht vertrauenswürdig behandeln.
  • KI-Ausgaben validieren oder überprüfen, bevor sie ausgeführt werden, etwa durch menschliche Freigabeschritte, eine Positivliste von Befehlen oder isolierte Sandbox-Umgebungen.
  • Token-Exposure reduzieren, indem die Berechtigungsbereiche von GitHub-Tokens eingeschränkt, kurzlebige Zugangsdaten verwendet und, wo möglich, IP-Positivlisten eingesetzt werden.
  • Überwachen und Aktivitäten von KI-Agenten protokollieren – einschließlich Prompts, Ausgaben und Tool-Ausführungen –, um Anomalien wie unerwartete Änderungen oder Workflow-Aufrufe zu erkennen.
  • Workflows und KI-Integrationen von Drittanbietern regelmäßig überprüfen und dabei nach Risiken durch Prompt-Injection, übermäßig weitreichenden Berechtigungen und unsicheren Standardkonfigurationen suchen.

Durch stärkere Kontrollen für KI-Agenten können Unternehmen die Wahrscheinlichkeit verringern, dass Prompt-Injection oder der Missbrauch von Workflows zu einer größeren Kompromittierung führt.

KI-Risiken in CI/CD-Pipelines nehmen zu

PromptPwnd ist ein weiteres Warnsignal in einem sich wandelnden Ökosystem, in dem Automatisierung, KI und Entwicklertools zunehmend zusammenwachsen. 

Da Unternehmen KI immer tiefer in ihre CI/CD-Pipelines integrieren, finden Angreifer neue Möglichkeiten, Prompt-Injection als Waffe einzusetzen – und scheinbar harmlose Eingaben in natürlicher Sprache in Wege für privilegierte Aktionen und die Offenlegung sensibler Daten zu verwandeln. 

Diese Entwicklung macht deutlich, dass KI-Agenten nicht länger als harmlose Helfer betrachtet werden können. Stattdessen müssen sie als Automatisierungskomponenten mit hohen Berechtigungen verwaltet werden, die strenge Sicherheitskontrollen und eine kontinuierliche Überwachung erfordern. 

In vielerlei Hinsicht unterstreichen diese neu entstehenden KI-Risiken, warum Unternehmen eine Zero-Trust-Haltung annehmen müssen, die davon ausgeht, dass kein Benutzer, kein System und kein automatisierter Agent von vornherein vertrauenswürdig sein sollte.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.