google/adk-pythonRepozitář google/adk-python na GitHubu obsahoval dvě třídy automatizovaných AI agentů s různými úrovněmi oprávnění :
/adk-issue-fix), který měl právo zápisu do repozitáře a mohl upravovat pull requesty.Řetězec zneužití probíhal následovně:
/adk-issue-fix .GITHUB_TOKEN (odhalení citlivých přihlašovacích údajů) a manipulaci s recenzemi pull requestů – fakticky tak otrávil dodavatelský řetězec softwaru .Výzkumníci tento incident popsali jako "selhání hranic oprávnění mezi agenty" – agent s nízkými právy dokázal překročit hranici důvěry a vyvolat vysoce privilegovaný workflow, který by vůbec neměl být schopen zavolat . Podle webu The Hacker News výzkumníci demonstrovali spuštění libovolného kódu na infrastruktuře continuous integration, přičemž účet adk-bot – identifikovaný jako colaborátor – posloužil jako most pro autorizaci .
Po nahlášení zranitelnosti společností Pillar Security Google podnikl následující kroky:
Google zjištění nezpochybnil a rychle odstranil zranitelnou automatizaci .
Incident poukázal na několik systémových rizik, která sahají daleko za Google ADK:
Hranice důvěry mezi agenty jsou v zásadě slabé. Pokud jeden agent může vyvolat jiného s vyššími oprávněními, prompt injection v agentovi s nižšími právy se stává vektorem útoku na dodavatelský řetězec . Nízko-privilegovaný agent vystavený internetu mohl být pomocí prompt injection zmanipulován k tomu, aby překročil tuto hranici a vyvolal vysoce privilegovaného agenta svým jménem .
Prompt injection je systémová chyba frameworku, nikoliv jen modelu. Výzkum Check Pointu zveřejněný ve stejnou dobu našel téměř tucet kritických chyb v hlavních AI agent frameworkách a dospěl k závěru, že "promptem řízený obsah může manipulovat chování agenta způsobem, který obchází zamýšlené bezpečnostní kontroly" . Výzkumníci strávili rok analýzou agent frameworků a zjistili, že v mnoha případech může promptem řízený obsah překročit hranici do samotné důvěryhodné logiky frameworku .
Třída útoku je nová a samotnými modely neopravitelná. I když jsou jednotlivé LLM zabezpečeny proti prompt injection, architektonický návrh multi-agentních systémů – kde agenti implicitně důvěřují zprávám od jiných agentů – vytváří nové útočné plochy, které vyžadují bezpečnostní kontroly na úrovni frameworku .
Výchozí rozsah oprávnění v agent frameworkách je často příliš benevolentní. Bez přísných hranic typu "nejnižší nutná oprávnění" mezi agenty jsou podobné exploaty pravděpodobné i na jiných platformách. Výzkum Palo Alto Networks publikovaný dříve v roce 2026 zjistil, že výchozí rozsah oprávnění ve Vertex AI od Google Cloud mohl umožnit kompromitovanému agentovi získat privilegovaný přístup k datům a infrastruktuře .
S tím, jak organizace stále častěji nasazují multi-agentní systémy pro code review, CI/CD a interní automatizaci, slouží incident s ADK jako varování. Útok ukazuje, že agentická AI přináší nové útočné plochy, které vyžadují bezpečnostní kontroly na úrovni architektury a frameworku – nejen na úrovni modelu nebo promptu. Týmy budující agentické systémy by měly implementovat přísné hranice oprávnění, validovat komunikaci mezi agenty a brát prompt injection jako zranitelnost frameworku, nikoliv jako pouhou zvláštnost modelu.