محققان شرکت Noma Security نشان دادهاند که یک ایشوی عمومی میتواند گردشکارهای عاملی گیتهاب را فریب دهد تا محتوای مخازن خصوصی یک سازمان را فاش کند. مهاجم تنها با ایجاد یک ایشوی ظاهراً معمولی در یک مخزن عمومی، بدون نیاز به اعتبارنامههای سرقتی یا دسترسی به سازمان، میتواند در صورتی که سازمان به عامل دسترسی خواندن به مخازن خود داده باشد، اطلاعات مخازن خصوصی را به خطر بیندازد.
یک آسیبپذیری در GitHub Codespaces میتوانست توسط عوامل مخرب برای تصاحب کنترل مخازن از طریق تزریق دستورالعملهای مخرب Copilot در یک Issue گیتهاب مورد سوءاستفاده قرار گیرد. این آسیبپذیری مبتنی بر هوش مصنوعی توسط Orca Security با نام RoguePilot شناخته شده و پس از افشای مسئولانه توسط مایکروسافت وصله شده است.