google/adk-pythongoogle/adk-python-repositoriet på GitHub indeholdt to klasser af automatiserede AI-agenter med forskellige privilegieniveauer :
/adk-issue-fix), som havde skriveadgang til repositoriet og kunne ændre pull requests.Udnyttelseskæden forløb således:
/adk-issue-fix .GITHUB_TOKEN (udlevering af følsomme legitimationsoplysninger) og manipulation af pull request-anmeldelser – dermed forgiftning af softwareforsyningskæden .Forskerne beskrev dette som en "agent-til-agent rettighedsgrænsefladesvigt" – den lavt privilegerede agent kunne krydse en tillidsgrænse og tilkalde en højt privilegeret workflow, som den ikke burde have kunnet kalde . Ifølge The Hacker News demonstrerede forskerne udførelse af vilkårlig kode på den kontinuerlige integrationsinfrastruktur, hvor adk-bot-kontoen – identificeret som en collaborator – fungerede som autorisationsbro .
Efter at Pillar Security havde afsløret sårbarhederne, tog Google følgende skridt:
Google bestred ikke forskernes resultater og handlede hurtigt for at fjerne den sårbare automatisering .
Hændelsen fremhævede flere systemiske risici, der rækker langt ud over Googles ADK:
Agent-til-agent-tillidsgrænser er fundamentalt svage. Når én agent kan tilkalde en anden med højere privilegier, bliver prompt injection i den lavt privilegerede agent et angrebsvektor mod forsyningskæden . Den lavt privilegerede, internet-eksponerede agent kunne manipuleres gennem prompt injection til at krydse denne grænse og tilkalde den højt privilegerede agent på sine vegne .
Prompt injection er en systemisk rammeværksfejl, ikke kun en modelfejl. Check Points forskning, offentliggjort samtidig, fandt nærmere et dusin kritiske fejl i store AI-agent-rammeværker og konkluderede, at "prompt-kontrolleret indhold kan manipulere agentadfærd på måder, der omgår tilsigtede sikkerhedskontroller" . Forskerne brugte et år på at analysere agent-rammeværker og fandt, at prompt-kontrolleret indhold i mange tilfælde kunne krydse grænsen til selve den betroede rammeværkslogik .
Angrebsklassen er ny og kan ikke løses af modeller alene. Selv hvis individuelle LLM'er sikres mod prompt injection, skaber den arkitektoniske udformning af multi-agent-systemer – hvor agenter implicit stoler på beskeder fra andre agenter – nye angrebsflader, der kræver sikkerhedskontroller på rammeværksniveau .
Standardtilladelsesafgrænsning i agent-rammeværker er ofte for bred. Uden strenge mindste-privilegie-grænser mellem agenter er lignende udnyttelser sandsynlige på andre platforme. Palo Alto Networks' forskning, offentliggjort tidligere i 2026, fandt, at standardtilladelsesafgrænsning i Google Clouds Vertex AI kunne tillade en kompromitteret agent at opnå privilegeret adgang til data og infrastruktur .
I takt med at organisationer i stigende grad anvender multi-agent-systemer til kodegennemgang, CI/CD og intern automatisering, fungerer ADK-hændelsen som en kritisk advarsel. Angrebet viser, at agentisk AI introducerer nye angrebsflader, der kræver sikkerhedskontroller på arkitektur- og rammeværksniveau – ikke kun på model- eller promptniveau. Teams, der bygger agentsystemer, bør implementere strenge rettighedsgrænser, validere inter-agent-kommunikation og behandle prompt injection som en rammeværkssårbarhed snarere end en modelafvigelse.