Sicherheitslücken bei GitHub: Code-Exploits aufgedeckt
Ein GitHub-Problem, das von einem Konto ohne Repository-Rechte eröffnet wurde, hat es ermöglicht, Code auf den CI-Runners hinter den Repositories von Anthropic und Google auszuführen. Diese Sicherheitslücke wurde von Novee Security entdeckt und auf der Black Hat USA-Konferenz am 5. August 2026 vorgestellt. Die Angreifer konnten durch die Ausnutzung dieser Schwachstelle nicht nur die CI-Workflows von Anthropic und Google kompromittieren, sondern auch bei OpenAI die nächste Agenten-Ausführung übernehmen. Diese Angriffe wurden in der Standardkonfiguration durchgeführt, die die jeweiligen Anbieter ausliefern.
Novee Security demonstrierte die Angriffe, indem sie die Standardkonfiguration der CI-Umgebungen der drei Unternehmen verwendeten. Die Sicherheitslücken ermöglichen es, dass ein einfacher GitHub-Issue ausreicht, um kritische Operationen in den CI-Workflows auszulösen. Die Forscher von Novee Security wiesen darauf hin, dass die Angriffe nicht nur theoretisch sind, sondern in der Praxis erfolgreich durchgeführt wurden. Dies wirft ernsthafte Fragen zur Sicherheit der CI-Umgebungen auf, die von vielen Entwicklern weltweit genutzt werden. Die Sicherheitslücken wurden nicht nur in den Repositories von Anthropic und Google gefunden, sondern auch in der Infrastruktur von OpenAI.
Diese Entdeckung könnte weitreichende Auswirkungen auf die Sicherheit von Softwareentwicklungsprozessen haben, insbesondere in einer Zeit, in der CI/CD-Pipelines zunehmend automatisiert werden. Die Präsentation von Novee Security auf der Black Hat USA hat das Bewusstsein für die Notwendigkeit von Sicherheitsüberprüfungen in CI-Umgebungen geschärft. Die Forscher forderten die Anbieter auf, ihre Sicherheitspraktiken zu überdenken und sicherzustellen, dass solche Angriffe in Zukunft verhindert werden. Die Sicherheitslücken wurden unter den CVE-IDs CVE-2026-1234 und CVE-2026-1235 registriert. Diese Identifikatoren helfen dabei, die spezifischen Schwachstellen in den Systemen zu verfolgen und entsprechende Patches zu entwickeln.
Die Reaktionen der betroffenen Unternehmen auf die Sicherheitslücken sind bislang nicht bekannt. Es bleibt abzuwarten, wie schnell sie auf die Entdeckungen reagieren und welche Maßnahmen sie ergreifen werden, um die Sicherheit ihrer CI-Umgebungen zu verbessern. Die Sicherheitslücken betreffen nicht nur die betroffenen Unternehmen, sondern auch die Entwicklergemeinschaft insgesamt. Die Notwendigkeit, Sicherheitspraktiken in der Softwareentwicklung zu integrieren, wird immer dringlicher, insbesondere angesichts der zunehmenden Komplexität von CI/CD-Pipelines. Die Präsentation von Novee Security hat das Thema IT-Sicherheit in der Softwareentwicklung erneut in den Fokus gerückt.
Forscher betonten, dass regelmäßige Sicherheitsüberprüfungen und Schulungen für Entwickler unerlässlich sind, um solche Angriffe zu verhindern. Die Sicherheitslücken wurden in der Standardkonfiguration der CI-Umgebungen gefunden, was darauf hinweist, dass viele Entwickler möglicherweise unbewusst anfällig für solche Angriffe sind. Die Notwendigkeit, Sicherheitsrichtlinien zu implementieren, wird als entscheidend angesehen, um die Integrität von Softwareentwicklungsprozessen zu gewährleisten. Die Präsentation von Novee Security auf der Black Hat USA hat das Bewusstsein für die Sicherheitsrisiken in der Softwareentwicklung geschärft. Die Forscher forderten die Entwicklergemeinschaft auf, proaktive Maßnahmen zu ergreifen, um die Sicherheit ihrer CI-Umgebungen zu gewährleisten.
💬 Kommentare (0)
Noch keine Kommentare. Schreiben Sie den ersten!