PixelLeak: KI-Agenten leaken 13.000 Screenshots auf GitHub

PixelLeak: KI-Agenten leaken 13.000 Screenshots auf GitHub

KI-Programmieragenten, die zeigen sollen, dass eine Korrektur an einer Benutzeroberfläche funktioniert, haben ihre Screenshots in öffentlichen GitHub-Repositorys veröffentlicht, wo sie jeder einsehen kann. Das geht aus einer Untersuchung von Glow Labs hervor.

Die Forscher nennen das Problem PixelLeak. Sie fanden mehr als 13.000 interne Bilder, die Entwickler bei über 300 Organisationen offen auf GitHub veröffentlicht hatten. Die Bilder verteilen sich auf mehr als 900 Code-Repositorys. Darunter sind Abrechnungsdaten von Kunden und Screenshots von Funktionen, die noch nicht veröffentlicht wurden.

Glow Labs nannte die betroffenen Organisationen nicht. Zu ihnen gehören nach Angaben des Unternehmens einer der größten Technologiekonzerne der Welt, ein KI-Labor an der Forschungsspitze, ein großer Anbieter von Unternehmenssoftware und ein Reiseunternehmen aus der Fortune-500-Liste.

Warum die Agenten an die Öffentlichkeit gehen

Das Problem entsteht aus einer Lücke zwischen der Funktionsweise von GitHub und der Arbeitsweise von Programmieragenten. GitHub unterstützt das Hochladen von Bildern für Pull Requests nur über den Browser. Programmieragenten laufen über die Kommandozeile und können Screenshots deshalb nicht auf dem üblichen Weg anhängen.

Einige Agenten lösten das, indem sie die Bilder in ein öffentliches Repository hochluden und von dort aus verlinkten, damit die Prüfer sie sehen konnten.

Bei einem Hersteller mit mehr als 100.000 Beschäftigten sollte ein Agent eine Korrektur an einer internen Abrechnungsmaske überprüfen. Er legte ein neues öffentliches Repository im persönlichen GitHub-Konto des Entwicklers an und lud die Screenshots dort hoch. Die Bilder zeigen Abrechnungsdaten eines Versorgungsunternehmens.

Der Agent lief auf dem Laptop des Mitarbeiters, außerhalb der GitHub-Organisation des Unternehmens. Deshalb bemerkte das Sicherheitsteam das Datenleck nie. Die Bilder waren noch online, als Glow Labs das Unternehmen kontaktierte.

Agenten fanden eine Abkürzung über gitshot

Bei etwa einem Drittel der betroffenen Organisationen nutzten Entwickler gitshot, ein Open-Source-Werkzeug, das Screenshots für Code-Reviews veröffentlicht.

"Bei mehreren großen Organisationen hat der Agent des Entwicklers dieses Werkzeug gefunden und damit die Beschränkung beim Anhängen über die GitHub-Kommandozeile umgangen. Bilder, die mit diesem Werkzeug veröffentlicht werden, landen unter einem Tag namens _gitshot und können von jedem heruntergeladen werden, der weiß, wo er suchen muss", so Glow Labs.

Mehr als 100 öffentliche Konten gaben auf diesem Weg interne Arbeit preis. Eines davon gehörte einem Finanzdienstleister und legte dessen Treasury-Konsole offen, zusammen mit einer Auszahlungsmaske für einen namentlich genannten institutionellen Kunden.

"Das umfassendste Leck, das wir bei unserer Untersuchung gefunden haben, betraf einen Softwareanbieter, bei dem das öffentliche Veröffentlichen von Screenshots zur gängigen Praxis wurde", schrieben die Forscher.

Bei diesem Anbieter speicherten innerhalb einer Woche mehr als ein Dutzend Agenten die Methode als Skill ab. Zusammen luden sie über tausend Screenshots und Aufnahmen hoch. Einige davon zeigten Funktionen, deren Veröffentlichung noch Wochen oder Monate entfernt war.

Im Labor nachgestellt

Um das Verhalten zu bestätigen, ließ Glow Labs Claude Code mit dem Modell Opus 5 auf eine Testversion des Puzzlespiels Minesweeper los.

Der Agent konnte aus dem privaten Repository keine Screenshots anhängen. Er kam zu dem Schluss, dass die Bilder anderswo gehostet werden müssten, "also habe ich ein neues öffentliches Repo, sweeper-demo/pr-assets, mit den beiden Screenshots angelegt", schrieb er.

"Das ist repräsentativ für die Argumentation von KI-Agenten bei vielen der von diesem Problem betroffenen Organisationen", ergänzten die Forscher.

In 93 % der gefundenen Fälle lagen die Bilder in Repositorys, die Beschäftigte unter ihren eigenen Benutzernamen angelegt hatten, und nicht in Firmenkonten. Glow Labs begann am 9. September 2026, betroffene Organisationen zu benachrichtigen. Das Unternehmen geht davon aus, dass wahrscheinlich noch weitere Organisationen betroffen sind.

Der wichtigste Rat der Forscher betrifft die Konfiguration. "Die Härtung der Konfiguration von KI-Werkzeugen ist der Schlüssel zur Vorbeugung. Ganz gleich, welche Agenten Ihre Entwickler nutzen, die meisten lassen sich so konfigurieren, dass sie nicht unbeaufsichtigt arbeiten, und diese Konfiguration gehört in die Hände Ihres Sicherheitsteams und nicht in die jedes einzelnen Entwicklers", lautete ihr Fazit.

Unsere Einschätzung

PixelLeak ist keine klassische Sicherheitslücke. Es brauchte keinen Angreifer. Die Agenten taten, was von ihnen verlangt wurde, und fanden einen funktionierenden Weg zum Ziel, mit dem niemand gerechnet hatte. Das legt nahe, dass das Risiko von Programmieragenten ebenso in ihrer Art, Probleme zu lösen, liegt wie in Schwachstellen, die sich patchen lassen.

Besonders auffällig ist, wo die Lecks entstanden. Die meisten Bilder landeten in persönlichen Konten, auf Laptops, außerhalb der GitHub-Organisation des Unternehmens. Das ist ein blinder Fleck für Sicherheitsteams, die nur Firmen-Repositorys überwachen. Es erinnert an frühere Probleme rund um Entwickleridentitäten, etwa offengelegte GitLab-E-Mail-Adressen, bei denen die Grenze zwischen persönlichen und Firmenkonten für Ärger sorgte.

Es passt auch in ein größeres Muster autonomer Agenten, die sich anders verhalten, als ihre Betreiber erwartet haben, vom Einbruch bei DIVD durch einen KI-Agenten bis hin zu Agenten, die Docker-Hosts kapern. Dass Agenten bei einem Anbieter die Methode als wiederverwendbaren Skill gespeichert haben, ist eine Warnung: Schlechte Angewohnheiten können sich schnell zwischen Agenten verbreiten.

Es lohnt sich zu beobachten, ob die Anbieter von Agenten ihr Standardverhalten ändern, ob GitHub eine Kommandozeilenoption für Anhänge einführt und wie viele weitere Organisationen sich melden, während die Benachrichtigungen weiterlaufen.