google/adk-pythongoogle/adk-python 깃허브 저장소에는 권한 수준이 다른 두 가지 유형의 자동화 AI 에이전트가 존재했다 :
/adk-issue-fix): 저장소에 쓰기 권한이 있었고 풀 리퀘스트(PR)를 수정할 수 있었다.악용 체인은 다음과 같이 진행됐다:
/adk-issue-fix 명령어를 전송하도록 호출했다 .GITHUB_TOKEN 추출(민감한 인증 정보 유출)과 풀 리퀘스트 리뷰 조작 등 소프트웨어 공급망을 오염시키는 행위가 포함될 수 있었다 .연구진은 이를 '에이전트 간 권한 경계 실패(agent-to-agent privilege boundary failure)' 라고 명명했다. 낮은 권한의 에이전트가 호출해서는 안 될 신뢰 경계를 넘어 높은 권한의 워크플로우를 호출할 수 있었기 때문이다 . The Hacker News에 따르면, 연구진은 CI(지속적 통합) 인프라에서의 임의 코드 실행도 시연했으며, adk-bot 계정이 협력자(collaborator) 권한을 가진 상태에서 인가 브리지(authorization bridge) 역할을 했다 .
Pillar Security가 취약점을 공개한 후, 구글은 다음과 같은 조치를 취했다:
구글은 연구 결과에 이의를 제기하지 않았으며, 신속하게 취약한 자동화를 제거했다 .
이번 사건은 구글 ADK를 넘어 여러 시스템적 위험을 조명했다:
에이전트 간 신뢰 경계는 근본적으로 취약하다. 한 에이전트가 더 높은 권한을 가진 다른 에이전트를 호출할 수 있을 때, 낮은 권한 에이전트의 프롬프트 인젝션은 공급망 공격 벡터가 된다 . 연구진은 인터넷에 노출된 낮은 권한의 에이전트가 프롬프트 인젝션을 통해 조작되어 이 경계를 넘어 자신을 대신해 높은 권한의 에이전트를 호출할 수 있다고 설명했다 .
프롬프트 인젝션은 단순한 모델 결함이 아닌 시스템적 프레임워크 결함이다. 같은 시기에 Check Point 연구진이 발표한 연례 연구에 따르면 주요 AI 에이전트 프레임워크에서 거의 12개에 달하는 심각한 결함이 발견됐다. 연구진은 "프롬프트로 통제되는 콘텐츠가 의도된 보안 통제를 우회하여 에이전트 행동을 조작할 수 있다"고 결론 내렸다 . 연구진은 1년간 에이전트 프레임워크를 분석한 결과, 많은 경우 프롬프트 제어 콘텐츠가 신뢰되는 프레임워크 로직 자체로 경계를 넘을 수 있다는 사실을 발견했다 .
이 공격 유형은 새롭고 모델만으로는 패치가 불가능하다. 개별 LLM이 프롬프트 인젝션에 대해 안전하더라도, 멀티 에이전트 시스템의 아키텍처적 설계(에이전트가 다른 에이전트의 메시지를 암묵적으로 신뢰하는 구조)는 프레임워크 수준의 보안 통제를 요구하는 새로운 공격 표면을 만든다 .
에이전트 프레임워크의 기본 권한 범위(permission scoping) 설정이 지나치게 허용적인 경우가 많다. 엄격한 최소 권한 경계가 없다면 유사한 악용 사례가 다른 플랫폼에서도 발생할 가능성이 높다. 2026년 초 Palo Alto Networks의 연구에 따르면 구글 클라우드 Vertex AI의 기본 권한 범위 설정으로 인해 손상된 에이전트가 데이터와 인프라에 대한 높은 권한에 접근할 수 있었다 .
조직들이 코드 리뷰, CI/CD 및 내부 자동화를 위해 멀티 에이전트 시스템을 점점 더 많이 도입함에 따라, 이번 ADK 사건은 중요한 경고로 작용한다. 이 공격은 AI 에이전트가 모델이나 프롬프트 수준이 아닌 아키텍처와 프레임워크 수준에서의 보안 통제를 필요로 하는 새로운 공격 표면을 도입한다는 점을 입증했다. 에이전트 시스템을 구축하는 팀은 엄격한 권한 경계를 구현하고, 에이전트 간 통신을 검증하며, 프롬프트 인젝션을 단순한 모델 특성(quirk)이 아닌 프레임워크 취약점으로 취급해야 한다.