dialogflow.playbooks.update-machtiging had voor één agent met Code Blocks, kon een kwaadaardige playbook-import maken DN.CVE-2026-4764 beschrijft de kernoorzaak: een ontbrekende autorisatiecontrole in de playbook-importfunctionaliteit ND. De kwetsbaarheid heeft een CVSS-score van 9,4, wat het een kritiek beveiligingsrisico maakt L.
Zodra de kwaadaardige code actief was in een slachtoffer-agent, kon de aanvaller V:
Google bevestigde dat er geen actie van klanten nodig was voor de patches D.
Varonis identificeerde dat de isolatie tussen agents die Code Block-runtimes deelden fundamenteel onvoldoende was V. Zelfs na het oplossen van de autorisatie bij het importeren, maakte de architectuur zelf het mogelijk dat code tussen agents werd uitgevoerd als een enkele agent was gecompromitteerd. Dit was een probleem op ontwerpniveau dat pas volledig werd aangepakt met de tweede patch in juni 2026.
Google voegde ook een prompt security check-instelling toe in de agentconfiguratie om prompt-injectieaanvallen te detecteren en te blokkeren die als onderdeel van vergelijkbare aanvalsketens in de toekomst zouden kunnen worden gebruikt VD.
Er is geen bewijs dat de kwetsbaarheid ooit in het wild is misbruikt vóór de patch A. Een woordvoerder van Google Cloud bevestigde: "We hebben geen aanwijzingen dat klanten zijn gecompromitteerd. Er is geen klantactie vereist." A
De Rogue Agent-kwetsbaarheid is een duidelijke herinnering dat de beveiligingsmodellen van veel AI-agentplatforms nog niet zijn meegegroeid met de complexiteit van multi-tenant omgevingen die code uitvoeren. Naarmate meer bedrijven conversationele AI-agents inzetten die aangepaste code kunnen draaien, wordt het aanvalsoppervlak van gedeelde runtimes een kritiek punt.