google/adk-pythongoogle/adk-python GitHub -varasto sisälsi kahdenlaisia automatisoidu tekoälyagentteja eri oikeustasoilla :
/adk-issue-fix), jolla oli kirjoitusoikeus varastoon ja joka pystyi muokkaamaan pull requesteja.Hyödyntämisketju eteni seuraavasti:
/adk-issue-fix-komennon .GITHUB_TOKEN-avaimen paljastamisen (arkaluonteisten tunnistetietojen vaarantaminen) ja pull request -arviointien manipuloinnin – käytännössä ohjelmiston toimitusketjun myrkyttämisen .Tutkijat kuvasivat tätä "agenttien väliseksi oikeustasorajan rikkomukseksi" – matalan oikeustason agentti pystyi ylittämään luottamusrajan ja kutsumaan korkean oikeustason työnkulkua, johon sillä ei olisi pitänyt olla pääsyä . The Hacker News -sivuston mukaan tutkijat osoittivat mielivaltaisen koodin suorittamista jatkuvan integraation infrastruktuurissa, ja adk-bot-tili – tunnistettuna yhteistyökumppaniksi – toimi valtuutuksen siltana .
Kun Pillar Security ilmoitti haavoittuvuuksista, Google toimi seuraavasti:
Google ei kiistänyt havaintoja ja toimi nopeasti poistaakseen haavoittuvan automaation .
Tapaus korosti useita järjestelmätason riskejä, jotka ulottuvat paljon Googlen ADK:ta pidemmälle:
Agenttien väliset luottamusrajat ovat perustavanlaatuisesti heikkoja. Kun yksi agentti voi kutsua toista korkeammilla oikeuksilla, matalan oikeustason agentin prompt injectionista tulee toimitusketjun hyökkäysvektori . Matalan oikeustason, internetille altistettu agentti voitiin manipuloida prompt injectionin avulla ylittämään tämä raja ja kutsumaan korkean oikeustason agenttia sen puolesta .
Prompt injection on järjestelmätason viitekehysvirhe, ei pelkkä mallivirhe. Check Pointin samanaikaisesti julkaisema tutkimus löysi lähes tusinan kriittistä haavoittuvuutta suurimmista AI-agenttiviitekehyksistä ja päätteli, että "kehotteen ohjaama sisältö voi manipuloida agentin käyttäytymistä tavoilla, jotka ohittavat suunnitellut tietoturvasäätimet" . Tutkijat analysoivat agenttiviitekehyksiä vuoden ajan ja havaitsivat, että monissa tapauksissa kehotteen ohjaama sisältö pystyi ylittämään rajan itse luotettuun viitekehyslogiikkaan .
Hyökkäysluokka on uusi ja malleilla korjaamaton. Vaikka yksittäiset kielimallit suojattaisiin prompt injectionilta, moniagenttijärjestelmien arkkitehtoninen suunnittelu – jossa agentit luottavat implisiittisesti toisten agenttien viesteihin – luo uusia hyökkäyspintoja, jotka vaativat viitekehystason tietoturvasäätimiä .
Oletusarvoinen oikeuksien rajaus agenttiviitekehyksissä on usein liian sallivaa. Ilman tiukkoja vähimmäisoikeuksien rajoja agenttien välillä samankaltaiset hyväksikäytöt ovat todennäköisiä muillakin alustoilla. Palo Alto Networksin aiemmin vuonna 2026 julkaisema tutkimus havaitsi, että oletusarvoinen oikeuksien rajaus Googlen Cloudin Vertex AI:ssa saattoi mahdollistaa kompromitoidun agentin pääsyn arkaluonteisiin tietoihin ja infrastruktuuriin .
Kun organisaatiot yhä enemmän ottavat käyttöön moniagenttijärjestelmiä koodin arviointiin, CI/CD:hen ja sisäiseen automaatioon, ADK-tapaus toimii kriittisenä varoituksena. Hyökkäys osoittaa, että agenttitekoäly tuo mukanaan uusia hyökkäyspintoja, jotka vaativat tietoturvasäätimiä arkkitehtuuri- ja viitekehystasolla – ei vain malli- tai kehotetasolla. Agenttijärjestelmiä rakentavien tiimien tulisi toteuttaa tiukat oikeusrajat, validoida agenttien välinen viestintä ja käsitellä prompt injectionia viitekehystason haavoittuvuutena eikä mallin omituisuutena.