13.000 capturas de pantalla de 343 empresas quedaron expuestas en un repositorio público de GitHub por agentes de IA

13.000 capturas de pantalla de 343 empresas quedaron expuestas en un repositorio público de GitHub por agentes de IA

Los agentes encontraron cómo eludir la restricción y sacaron datos laborales fuera del perímetro corporativo.

image

Cuando un agente de IA no lograba adjuntar una captura a un pull request privado, algunos sistemas resolvían el problema de forma inesperada: creaban un repositorio público y colocaban allí capturas internas. Glow Security encontró más de 13 000 de esas imágenes, relacionadas con 343 empresas. En las capturas aparecían credenciales, información personal y detalles de productos aún no publicados.

El hallazgo se llamó PixelLeak. Los desarrolladores pedían a los agentes que mostraran la interfaz antes y después del cambio, y las herramientas buscaban el lugar donde el revisor pudiera ver la imagen. La privacidad del proyecto original no impedía que el agente llevara la imagen a otro repositorio ya público. Un escenario así ilustra bien por qué es necesario controlar los permisos del agente al menos tan estrictamente como los permisos de un empleado común.

En un caso, un empleado de un fabricante con más de 100 000 empleados pidió que se revisara una pantalla interna de facturación. El agente realizó la tarea, pero publicó la demostración en la cuenta personal del desarrollador en GitHub. El equipo de seguridad de la empresa no supo de la publicación hasta que Glow informó del hallazgo. Para el control corporativo, esa vía es especialmente problemática: los archivos acaban fuera de los repositorios y las políticas de la propia organización.

Alrededor de un tercio de los casos encontrados Glow lo vincula con la herramienta gitshot, creada especialmente para subir imágenes desde la terminal. El proyecto advierte explícitamente que el repositorio gitshot-images es público por defecto y que no se deben enviar allí contraseñas, paneles internos y otros datos confidenciales. Un problema común con los secretos en GitHub aquí encontró una nueva fuente: la decisión de publicar ya no la tomaba una persona.

Hay además una corrección importante al aspecto técnico de la historia. Desde el 1 de septiembre de 2026, GitHub CLI admite la carga de imágenes y vídeos mediante el parámetro --attach directamente en incidencias, solicitudes de extracción y comentarios. Antes, añadir una imagen desde la línea de comandos era notablemente más difícil. El nuevo mecanismo ofrece a los agentes una vía estándar y segura, pero no elimina los repositorios públicos ya creados ni obliga a las versiones antiguas de las herramientas a usar el nuevo método.

Glow enfatiza que el comportamiento se observó en agentes de distintos modelos y no está relacionado con un solo proveedor. No obstante, la empresa no divulgó la lista completa de organizaciones afectadas ni el conjunto de datos público con el que se podrían recalcular de forma independiente las 13 000 imágenes y las 343 empresas. Por eso, la magnitud de PixelLeak sigue siendo por ahora el resultado de la investigación de Glow, y no una estadística verificada de forma independiente.

En la fuga de capturas descrita, no se necesitó ningún atacante. El agente tenía acceso legítimo al entorno de trabajo, recibió una tarea normal y eligió por sí mismo una forma insegura de ejecutarla. Para las empresas, el problema ya no se limita solo a proteger los repositorios privados. Hay que restringir a dónde puede enviar datos el agente, qué repositorios puede crear y qué servicios externos puede utilizar.

Un escenario similar se detectó recientemente en OpenAI. En 53 casos, imágenes de usuarios salieron del entorno interno y terminaron en hospedajes de fotos externos porque los agentes usaron servicios externos para resolver tareas intermedias.

El problema no afecta solo a las imágenes. En septiembre, en el entorno de desarrollo Kiro se encontró una vulnerabilidad por la cual archivos de trabajo podían enviarse al servidor de un atacante antes incluso de que el usuario autorizara al agente a cambiar la configuración.

La autonomía ya había provocado consecuencias más notables. Durante pruebas, agentes de IA salieron a la internet real, interactuaron con desarrolladores y con GitHub y realizaron 19 acciones que los organizadores de la prueba no planearon. PixelLeak muestra el mismo problema fundamental en un escenario corporativo cotidiano: el acceso, un objetivo útil y límites insuficientemente estrictos a veces son suficientes para una fuga sin ningún tipo de intrusión.