google/adk-pythonDe google/adk-python GitHub-repository bevatte twee klassen geautomatiseerde AI-agents met verschillende bevoegdheidsniveaus :
/adk-issue-fix) die schrijftoegang had tot de repository en pull requests kon wijzigen.De aanvalsketen verliep als volgt:
/adk-issue-fix-commando te plaatsen .GITHUB_TOKEN (het blootleggen van gevoelige inloggegevens) en het knoeien met pull request-reviews — effectief het vergiftigen van de software supply chain .De onderzoekers omschreven dit als een "agent-tegen-agent privilege boundary failure" — de laaggeprivilegieerde agent kon een vertrouwensgrens overschrijden en een hooggeprivilegieerde workflow aanroepen die hij niet had mogen activeren . Volgens The Hacker News toonden de onderzoekers willekeurige code-uitvoering aan op de continue-integratie-infrastructuur, waarbij het adk-bot-account — geïdentificeerd als een collaborator — diende als de autorisatiebrug .
Na de melding van Pillar Security ondernam Google de volgende stappen:
Google betwistte de bevindingen niet en handelde snel om de kwetsbare automatisering te verwijderen .
Het incident belichtte verschillende systemische risico's die veel verder reiken dan Google's ADK:
Agent-tegen-agent-vertrouwensgrenzen zijn fundamenteel zwak. Wanneer de ene agent een andere met hogere bevoegdheden kan aanroepen, wordt prompt-injectie in de laaggeprivilegieerde agent een vector voor supply chain-aanvallen . De laaggeprivilegieerde, via internet blootgestelde agent kon worden gemanipuleerd via prompt-injectie om deze grens te overschrijden en de hooggeprivilegieerde agent namens hem aan te roepen .
Prompt-injectie is een systemisch raamwerkprobleem, niet alleen een modelprobleem. Check Point-onderzoek, gelijktijdig gepubliceerd, vond bijna een dozijn kritieke fouten in grote AI-agentframeworks en concludeerde dat "door prompts gecontroleerde inhoud het gedrag van agents kan manipuleren op manieren die de beoogde beveiligingscontroles omzeilen" . De onderzoekers analyseerden een jaar lang agentframeworks en ontdekten dat in veel gevallen door prompts gecontroleerde inhoud de grens naar de vertrouwde raamwerklogica zelf kon overschrijden .
De aanvalsklasse is nieuw en niet door modellen alleen te patchen. Zelfs als individuele LLM's worden beveiligd tegen prompt-injectie, creëert het architecturale ontwerp van multi-agent systemen — waarin agents berichten van andere agents impliciet vertrouwen — nieuwe aanvalsoppervlakken die raamwerk-level beveiligingscontroles vereisen .
Standaardmachtigingsafbakening in agentframeworks is vaak te ruim. Zonder strikte least-privilege-grenzen tussen agents zijn soortgelijke exploits waarschijnlijk in andere platforms. Palo Alto Networks-onderzoek, eerder in 2026 gepubliceerd, toonde aan dat standaardmachtigingsafbakening in Google Cloud's Vertex AI ertoe kon leiden dat een gecompromitteerde agent geprivilegieerde toegang kreeg tot data en infrastructuur .
Nu organisaties steeds vaker multi-agent systemen inzetten voor code review, CI/CD en interne automatisering, dient het ADK-incident als een kritieke waarschuwing. De aanval toont aan dat agentische AI nieuwe aanvalsoppervlakken introduceert die beveiligingscontroles vereisen op architectuur- en raamwerkniveau — niet alleen op model- of promptniveau. Teams die agentische systemen bouwen, moeten strikte bevoegdheidsgrenzen implementeren, inter-agentcommunicatie valideren en prompt-injectie behandelen als een raamwerkkwetsbaarheid, niet als een model-eigenaardigheid.