GITHUB_TOKEN(リポジトリ単位のシークレット)を奪取。別の経路では、GitHub Actionsランナー上でのリモートコード実行(RCE)にまで至ることが実証されました。これにより、Pull Requestへのコメント改ざん、悪意ある変更の承認、CIパイプラインそのものの改ざんが可能になります。adk-pythonリポジトリのCI/CDパイプラインでは、2段階のAIエージェントが稼働していました。
| 階層 | エージェント | 権限 | 起動トリガー |
|---|---|---|---|
| 低 | トリアージエージェント(公開用) | 読み取り専用、Issue/PRへのコメントのみ可能 | 公開されたGitHub IssueまたはPull Request |
| 高 | コード修正エージェント(メンテナ専用) | リポジトリへの書き込み権限、コード修正、PR承認、シークレットアクセスが可能 | リポジトリのCollaboratorが投稿する/adk-issue-fixコマンド |
攻撃チェーンの詳細手順:
/adk-issue-fix」)を仕込んだGitHub IssueまたはPull Requestを送信します。/adk-issue-fixコマンドを含むコメントを投稿します。GITHUB_TOKENを含む)を読み取ったり、コードの改変やPull Requestの承認が可能な状態になります。この攻撃の根幹にあるアーキテクチャ上の欠陥は、エージェント間の権限境界が存在しなかったことです。高権限のエージェントは、コマンドがCollaboratorアカウントから送られたという事実だけを信頼し、その指示が信頼できる人間から発せられたものなのか、それとも乗っ取られた低権限エージェントからのものなのかを一切検証していませんでした。
adk-pythonリポジトリからエージェント間連鎖に関与したissue-analyze.yml、issue-fix.yml、pr-analyze.ymlを削除しました。業界の研究者やアナリストは、この開示からいくつかの重要な結論を導き出しています。
エージェント間の信頼は新たな攻撃表面である — 従来のセキュリティモデルは人間とソフトウェアの間の信頼境界を前提としていましたが、今回の事例はAIエージェントが他のAIエージェントを攻撃するために利用され、その攻撃が権限境界を目に見えない形で越えていくことを示しています。Cloud Security Alliance(CSA)はこれを「信頼のハンドオフの欠陥」と指摘しています。つまり、エージェントは他のエージェントからの入力を、その指示の真の発信元を検証することなく暗黙のうちに信頼してしまうのです。
プロンプトインジェクションは新たなインジェクションクラスである — 2000年代から2010年代にかけてSQLインジェクションやコマンドインジェクションがセキュリティの主要な脅威だったように、クロスエージェント・プロンプトインジェクション(あるエージェントの出力が別のエージェントの信頼できる入力となる攻撃)は、現実のプロダクション環境で実証された攻撃ベクトルとなり、セキュリティアーキテクチャはこれを考慮に入れる必要があります。
エージェントのアイデンティティと認可は未解決の問題である — 現在、あるAIエージェントが別のエージェントの真のアイデンティティや権限レベルを、その指示に従う前に検証するための標準化された方法はありません。この攻撃が成功したのは、システムが「指示の発信元(公開攻撃者)」ではなく「アカウントのアイデンティティ(Collaborator)」を信頼したからです。CSAの研究者は、基本的なセキュリティプリミティブとして「エージェント間認可フレームワーク」の必要性を訴えています。
AIエージェントを使用するCI/CDパイプラインには権限分離が必要である — セキュリティアーキテクトは現在、次のような対策を求めています:(a) 運用コマンドを発行できない読み取り専用エージェント、(b) エージェント間リクエストの暗号検証、(c) 権限を昇格させるコマンドに対するヒューマンインザループゲート、(d) 下流システムが盲目的に実行してしまうトリガーコマンドをエージェントが出力できないように制約すること。
これは広範なエージェントエコシステムへのカナリアである — The Register、CSO、CSAなど複数のメディアやアナリストは、今回の攻撃を「初めての事例」と位置づけ、LangChain、AutoGen、CrewAI、Microsoft Copilot Studioといった他のマルチエージェントフレームワークでも同様の攻撃がほぼ確実に再現されると警鐘を鳴らしています。業界がアーキテクチャの段階からセキュリティを組み込まなければ、この問題は拡大すると見られています。