google/adk-pythonמאגר ה-GitHub google/adk-python הכיל שני סוגים של סוכני AI אוטומטיים עם רמות הרשאה שונות :
/adk-issue-fix) בעל הרשאות גבוהות – הייתה לו גישת כתיבה למאגר והוא יכול היה לשנות בקשות משיכה (pull requests).שרשרת הניצול התנהלה כך:
/adk-issue-fix .GITHUB_TOKEN (חשיפת מפתחות סודיים רגישים) וזיוף ביקורות על בקשות משיכה – למעשה הרעלת שרשרת האספקה של התוכנה .החוקרים תיארו זאת כ**"כשל בהפרדת הרשאות בין סוכנים" (agent-to-agent privilege boundary failure)** – הסוכן בעל ההרשאות הנמוכות יכול היה לחצות גבול אמון ולהפעיל תהליך עבודה בעל הרשאות גבוהות שאליו לא היה אמור להיות לו גישה . לפי The Hacker News, החוקרים הדגימו ביצוע קוד שרירותי (arbitrary code execution) על תשתית האינטגרציה הרציפה, וחשבון adk-bot – שזוהה כמשתף פעולה (collaborator) – שימש גשר ההרשאה .
לאחר ש-Pillar Security חשפו את הפגיעויות, גוגל נקטה בצעדים הבאים:
גוגל לא חלקה על הממצאים ופעלה במהירות להסיר את האוטומציה הפגיעה .
האירוע הדגיש מספר סיכונים מערכתיים שחורגים הרבה מעבר ל-ADK של גוגל:
גבולות האמון בין סוכנים הם חלשים מיסודם. כאשר סוכן אחד יכול להפעיל סוכן אחר בעל הרשאות גבוהות יותר, הזרקת פקודות בסוכן בעל ההרשאות הנמוכות הופכת לווקטור התקפה על שרשרת האספקה . הסוכן בעל ההרשאות הנמוכות והחשוף לאינטרנט יכול להיות מניפולטיבי באמצעות הזרקת פקודות כדי לחצות את הגבול הזה ולהפעיל את הסוכן בעל ההרשאות הגבוהות בשמו .
הזרקת פקודות היא פגם מערכתי במסגרת (framework), לא רק פגם במודל. מחקר של Check Point שפורסם במקביל מצא כמעט תריסר פגיעויות קריטיות במסגרות AI מרכזיות, וקבע ש"תוכן הנשלט על ידי פקודות מוזרקות יכול לתמרן את התנהגות הסוכן בדרכים שעוקפות בקרות אבטחה מיועדות" . החוקרים בילו שנה בניתוח מסגרות AI ומצאו שבמקרים רבים, תוכן שנשלט על ידי פקודות יכול לחצות את הגבול אל תוך לוגיקת המסגרת המהימנה עצמה .
סוג ההתקפה הוא חדשני ואינו ניתן לתיקון על ידי מודלים בלבד. גם אם מודלי שפה גדולים (LLMs) בודדים מאובטחים מפני הזרקת פקודות, התכנון הארכיטקטוני של מערכות ריבוי-סוכנים – שבו סוכנים סומכים באופן מרומז על הודעות מסוכנים אחרים – יוצר משטחי תקיפה חדשים הדורשים בקרות אבטחה ברמת המסגרת (framework) .
הגדרת ההרשאות המוגדרת כברירת מחדל במסגרות סוכנים היא לרוב מתירנית מדי. ללא גבולות הרשאה מינימליים קפדניים בין סוכנים, ניצולים דומים צפויים בפלטפורמות אחרות. מחקר של Palo Alto Networks שפורסם מוקדם יותר ב-2026 מצא שהגדרת ההרשאות המוגדרת כברירת מחדל ב-Vertex AI של Google Cloud יכולה לאפשר לסוכן שנפרץ להשיג גישה מוגברת לנתונים ולתשתיות .
ככל שארגונים פורסים יותר ויותר מערכות ריבוי-סוכנים לביקורת קוד, אינטגרציה רציפה (CI/CD) ואוטומציה פנימית, האירוע ב-ADK משמש אזהרה קריטית. ההתקפה מוכיחה שAI סוכני מציג משטחי תקיפה חדשים הדורשים בקרות אבטחה ברמת הארכיטקטורה והמסגרת – לא רק ברמת המודל או הפקודה. צוותים שבונים מערכות סוכנים צריכים ליישם גבולות הרשאות קפדניים, לאמת תקשורת בין-סוכנים, ולהתייחס להזרקת פקודות כפגיעות מסגרת (framework vulnerability) ולא כמוזרות מודל.