google/adk-pythongoogle/adk-python のGitHubリポジトリには、権限レベルの異なる2種類の自動化AIエージェントが存在していました:
/adk-issue-fix):リポジトリへの書き込み権限を持ち、プルリクエストを変更可能。攻撃の連鎖は以下の通りです:
/adk-issue-fixコマンドを投稿するよう騙されました。GITHUB_TOKENの抜き取り(機密認証情報の流出)やプルリクエストレビューの改ざん(ソフトウェアサプライチェーンへの毒入れ)が可能になりました。研究者らはこれを 「エージェント間の権限境界の破綻(agent-to-agent privilege boundary failure)」 と呼び、低権限エージェントが信頼境界を越えて、本来呼び出すべきではない高権限ワークフローを起動できた点を問題視しました。The Hacker Newsの報道によれば、研究者らは継続的インテグレーション(CI)基盤上での任意コード実行を実証。adk-botアカウントがリポジトリのコラボレーターとして機能し、認証の橋渡し役となっていたことが明らかになっています。
Pillar Securityからの脆弱性の開示を受けて、Googleは以下の対応を取りました:
Googleは調査結果に異議を唱えず、脆弱な自動化を迅速に除去しました。
このインシデントは、GoogleのADKに限らない、以下のようなシステム全体のリスクを浮き彫りにしました:
エージェント間の信頼境界は根本的に脆弱です。 あるエージェントがより高権限のエージェントを呼び出せる場合、低権限エージェントへのプロンプトインジェクションがサプライチェーン攻撃のベクターになります。インターネットに露出した低権限エージェントが、プロンプトインジェクションによって操作され、その境界を越えて高権限エージェントを自身の代わりに呼び出せる点が問題です。
プロンプトインジェクションはモデルの欠陥ではなく、フレームワークの体系的な欠陥です。 同時期にCheck Pointが発表した研究では、主要なAIエージェントフレームワークで10近くの重大な欠陥が発見され、「プロンプトによって制御されるコンテンツは、意図されたセキュリティ管理を迂回してエージェントの振る舞いを操作できる」と結論づけられています。研究者らは1年にわたりエージェントフレームワークを分析し、多くのケースでプロンプト制御コンテンツが信頼されたフレームワークロジック自体の境界を越えられることを発見しました。
この攻撃クラスは新しく、モデル単体では修正できません。 個々のLLMがプロンプトインジェクションに対して安全になったとしても、マルチエージェントシステムのアーキテクチャ設計(エージェントが他のエージェントからのメッセージを暗黙のうちに信頼する)は新たな攻撃面を生み出し、フレームワークレベルのセキュリティ制御が必要です。
エージェントフレームワークにおけるデフォルトの権限スコープは過度に寛容であることが多いです。 エージェント間に厳格な最小権限の原則(least-privilege)が適用されなければ、他のプラットフォームでも同様の悪用が発生する可能性があります。Palo Alto Networksが2026年初頭に発表した研究では、Google CloudのVertex AIにおけるデフォルトの権限スコーピングにより、侵害されたエージェントがデータやインフラへの特権アクセスを獲得できることが指摘されています。
企業がコードレビューやCI/CD、社内自動化のためにマルチエージェントシステムの導入を加速させる中、このADKのインシデントは重大な警告となります。この攻撃は、エージェントAIが、モデルやプロンプトレベルだけでなく、アーキテクチャとフレームワークレベルでのセキュリティ制御を必要とする新たな攻撃面を導入することを示しています。エージェントシステムを構築するチームは、厳格な権限境界を実装し、エージェント間の通信を検証し、プロンプトインジェクションをモデルの些細な問題ではなく、フレームワークの脆弱性として扱うべきです。