google/adk-pythongoogle/adk-python GitHub रिपॉजिटरी में विभिन्न विशेषाधिकार स्तरों (privilege levels) वाले दो वर्गों के स्वचालित AI एजेंट मौजूद थे :
/adk-issue-fix) जिसके पास रिपॉजिटरी तक लिखने की पहुंच थी और वह पुल रिक्वेस्ट (pull requests) को संशोधित कर सकता था।शोषण की श्रृंखला इस प्रकार सामने आई:
/adk-issue-fix कमांड पोस्ट करने में धोखा खा गया ।GITHUB_TOKEN निकालना (संवेदनशील क्रेडेंशियल को उजागर करना) और पुल रिक्वेस्ट समीक्षाओं से छेड़छाड़ करना शामिल हो सकता था—जो प्रभावी रूप से सॉफ्टवेयर सप्लाई चेन को जहर दे रहा था ।शोधकर्ताओं ने इसे "एजेंट-से-एजेंट प्रिविलेज बाउंड्री फेलियर" बताया—कम-विशेषाधिकार वाला एजेंट एक विश्वास सीमा (trust boundary) को पार कर सकता था और एक उच्च-विशेषाधिकार वर्कफ़्लो को लागू कर सकता था जिसे उसे कॉल नहीं करना चाहिए था । द हैकर न्यूज़ के अनुसार, शोधकर्ताओं ने कंटीन्यूअस इंटीग्रेशन इंफ्रास्ट्रक्चर पर आर्बिट्रेरी कोड एक्जीक्यूशन (arbitrary code execution) का प्रदर्शन किया, जिसमें adk-bot खाता—जिसे एक कोलैबोरेटर के रूप में पहचाना गया—प्राधिकरण पुल (authorization bridge) के रूप में कार्य करता था ।
पिलर सिक्योरिटी द्वारा कमजोरियों का खुलासा करने के बाद, Google ने निम्नलिखित कार्रवाई की:
Google ने निष्कर्षों पर विवाद नहीं किया और कमजोर ऑटोमेशन को हटाने के लिए तेज़ी से आगे बढ़ा ।
इस घटना ने कई प्रणालीगत जोखिमों को उजागर किया जो Google के ADK से कहीं आगे तक फैले हुए हैं:
एजेंट-से-एजेंट विश्वास सीमाएँ मौलिक रूप से कमजोर हैं। जब एक एजेंट उच्च विशेषाधिकारों वाले दूसरे एजेंट को लागू कर सकता है, तो निचले-विशेषाधिकार वाले एजेंट में प्रॉम्प्ट इंजेक्शन एक सप्लाई चेन अटैक वेक्टर बन जाता है । इंटरनेट पर खुला यह कम-विशेषाधिकार वाला एजेंट प्रॉम्प्ट इंजेक्शन के माध्यम से इस सीमा को पार कर अपनी ओर से उच्च-विशेषाधिकार वाले एजेंट को लागू करने में हेरफेर किया जा सकता था ।
प्रॉम्प्ट इंजेक्शन सिर्फ एक मॉडल दोष नहीं, बल्कि एक प्रणालीगत फ्रेमवर्क दोष है। चेक पॉइंट रिसर्च ने लगभग एक साथ प्रकाशित अपने अध्ययन में प्रमुख AI एजेंट फ्रेमवर्क में लगभग एक दर्जन गंभीर खामियां पाईं और निष्कर्ष निकाला कि "प्रॉम्प्ट-नियंत्रित सामग्री एजेंट व्यवहार में इस तरह से हेरफेर कर सकती है जो इच्छित सुरक्षा नियंत्रणों को दरकिनार कर दे" । शोधकर्ताओं ने एक वर्ष तक एजेंट फ्रेमवर्क का विश्लेषण किया और पाया कि कई मामलों में, प्रॉम्प्ट-नियंत्रित सामग्री विश्वसनीय फ्रेमवर्क लॉजिक की सीमा को पार कर सकती है ।
हमले की यह श्रेणी नई है और अकेले मॉडलों द्वारा इसे ठीक नहीं किया जा सकता। भले ही व्यक्तिगत LLM को प्रॉम्प्ट इंजेक्शन के खिलाफ सुरक्षित किया जाए, मल्टी-एजेंट सिस्टम का आर्किटेक्चरल डिज़ाइन—जहां एजेंट अन्य एजेंटों से संदेशों पर परोक्ष रूप से भरोसा करते हैं—नए हमले की सतह बनाता है जिसके लिए फ्रेमवर्क-स्तरीय सुरक्षा नियंत्रणों की आवश्यकता होती है ।
एजेंट फ्रेमवर्क में डिफ़ॉल्ट अनुमति स्कोपिंग अक्सर बहुत अधिक अनुमत होती है। एजेंटों के बीच सख्त न्यूनतम-विशेषाधिकार (least-privilege) सीमाओं के बिना, अन्य प्लेटफार्मों में भी इसी तरह के शोषण की संभावना है। 2026 की शुरुआत में प्रकाशित पालो ऑल्टो नेटवर्क्स के शोध में पाया गया कि Google Cloud के Vertex AI में डिफ़ॉल्ट अनुमति स्कोपिंग एक समझौता किए गए एजेंट को डेटा और बुनियादी ढांचे तक विशेषाधिकार प्राप्त पहुंच प्राप्त करने की अनुमति दे सकती है ।
चूंकि संगठन कोड समीक्षा, CI/CD और आंतरिक ऑटोमेशन के लिए मल्टी-एजेंट सिस्टम को तैनात कर रहे हैं, ADK घटना एक महत्वपूर्ण चेतावनी के रूप में कार्य करती है। यह हमला दर्शाता है कि एजेंटिक AI नई हमले की सतहों को पेश करता है जिसके लिए आर्किटेक्चर और फ्रेमवर्क स्तर पर सुरक्षा नियंत्रणों की आवश्यकता होती है—न कि केवल मॉडल या प्रॉम्प्ट स्तर पर। एजेंटिक सिस्टम बनाने वाली टीमों को सख्त विशेषाधिकार सीमाएं लागू करनी चाहिए, इंटर-एजेंट संचार को मान्य करना चाहिए, और प्रॉम्प्ट इंजेक्शन को एक मॉडल विचित्रता के बजाय एक फ्रेमवर्क कमजोरी के रूप में मानना चाहिए।