google/adk-pythonRepositori GitHub google/adk-python berisi dua kelas agen AI otomatis dengan tingkat hak akses berbeda :
/adk-issue-fix)—memiliki akses tulis ke repositori dan bisa memodifikasi pull request.Rantai eksploitasi berlangsung sebagai berikut:
/adk-issue-fix .GITHUB_TOKEN (membocorkan kredensial sensitif) dan mengotak-atik ulasan pull request—efektif meracuni rantai pasok perangkat lunak .Para peneliti menyebut ini sebagai "kegagalan batas hak akses antar-agen"—agen berhak rendah bisa melintasi batas kepercayaan dan memanggil alur kerja berhak tinggi yang seharusnya tidak bisa diakses . Menurut The Hacker News, para peneliti mendemonstrasikan eksekusi kode arbitrer pada infrastruktur integrasi berkelanjutan, dengan akun adk-bot—yang diidentifikasi sebagai kolaborator—menjadi jembatan otorisasi .
Setelah Pillar Security mengungkapkan kerentanan tersebut, Google mengambil langkah-langkah berikut:
Google tidak membantah temuan tersebut dan bergerak cepat untuk menghapus otomatisasi yang rentan .
Insiden ini menyoroti beberapa risiko sistemik yang melampaui ADK Google:
Batas kepercayaan antar-agen pada dasarnya lemah. Ketika satu agen bisa memanggil agen lain dengan hak akses lebih tinggi, injeksi prompt pada agen berhak rendah menjadi vektor serangan rantai pasok . Agen berhak rendah yang terpapar internet bisa dimanipulasi melalui injeksi prompt untuk melintasi batas ini dan memanggil agen berhak tinggi atas namanya .
Injeksi prompt adalah cacat kerangka kerja sistemik, bukan sekadar cacat model. Riset Check Point yang dipublikasikan bersamaan menemukan hampir selusin celah kritis pada kerangka kerja agen AI utama, menyimpulkan bahwa "konten yang dikendalikan prompt dapat memanipulasi perilaku agen dengan cara yang melewati kontrol keamanan yang dimaksudkan" . Para peneliti menghabiskan satu tahun menganalisis kerangka kerja agen dan menemukan bahwa dalam banyak kasus, konten yang dikendalikan prompt bisa melintasi batas ke dalam logika kerangka kerja tepercaya itu sendiri .
Kelas serangan ini baru dan tidak bisa ditambal hanya oleh model. Bahkan jika LLM individu diamankan terhadap injeksi prompt, desain arsitektur sistem multi-agen—di mana agen secara implisit memercayai pesan dari agen lain—menciptakan permukaan serangan baru yang memerlukan kontrol keamanan di tingkat kerangka kerja .
Lingkup izin default pada kerangka kerja agen sering kali terlalu permisif. Tanpa batas hak akses paling rendah yang ketat antar-agen, eksploitasi serupa kemungkinan terjadi di platform lain. Riset Palo Alto Networks yang dipublikasikan awal tahun 2026 menemukan bahwa lingkup izin default pada Vertex AI Google Cloud bisa memungkinkan agen yang dikompromikan untuk mencapai akses berhak istimewa ke data dan infrastruktur .
Seiring semakin banyak organisasi yang menerapkan sistem multi-agen untuk ulasan kode, CI/CD, dan otomatisasi internal, insiden ADK menjadi peringatan kritis. Serangan ini mendemonstrasikan bahwa AI agen memperkenalkan permukaan serangan baru yang memerlukan kontrol keamanan di tingkat arsitektur dan kerangka kerja—bukan hanya di tingkat model atau prompt. Tim yang membangun sistem agen harus menerapkan batas hak akses yang ketat, memvalidasi komunikasi antar-agen, dan memperlakukan injeksi prompt sebagai kerentanan kerangka kerja, bukan keanehan model.