google/adk-pythongoogle/adk-python-repositoryet på GitHub inneholdt to klasser av automatiserte AI-agenter med ulike tilgangsnivåer :
/adk-issue-fix) som hadde skrivetilgang til repositoryet og kunne endre pull-forespørsler.Utnyttelseskjeden foregikk slik:
/adk-issue-fix-kommandoen .GITHUB_TOKEN (som eksponerte sensitive legitimasjonsopplysninger) og manipulering av pull-forespørselsvurderinger – i praksis forgiftning av programvareforsyningskjeden .Forskerne kalte dette en "agent-til-agent-rettighetsgrensesvikt" – lavrettighetsagenten kunne krysse en tillitsgrense og påkalle en høyrettighets arbeidsflyt den ikke skulle ha kunnet kalle . Ifølge The Hacker News demonstrerte forskerne vilkårlig kjøring av kode på den kontinuerlige integrasjonsinfrastrukturen, med adk-bot-kontoen – identifisert som en samarbeidspartner – som autorisasjonsbro .
Etter at Pillar Security avslørte sårbarhetene, tok Google følgende grep:
Google bestred ikke funnene og handlet raskt for å fjerne den sårbare automatiseringen .
Hendelsen fremhevet flere systemiske risikoer som strekker seg langt utover Googles ADK:
Rettighetsgrenser mellom agenter er fundamentalt svake. Når én agent kan påkalle en annen med høyere rettigheter, blir prompt-injeksjon i lavrettighetsagenten et angrepsvektor for forsyningskjeden . Den lavrettighets, internett-eksponerte agenten kunne manipuleres gjennom prompt-injeksjon til å krysse denne grensen og påkalle den høyrettighetsagenten på sine vegne .
Prompt-injeksjon er en systemisk rammeverksfeil, ikke bare en modellfeil. Check Point-forskning publisert samtidig fant nærmere et dusin kritiske feil i store AI-agentrammeverk, og konkluderte med at "prompt-kontrollert innhold kan manipulere agentatferd på måter som omgår tiltenkte sikkerhetskontroller" . Forskerne brukte et år på å analysere agentrammeverk og fant at i mange tilfeller kunne prompt-kontrollert innhold krysse grensen inn i selve den betrodde rammeverkslogikken .
Angrepsklassen er ny og ikke kan lappes av modeller alene. Selv om individuelle LLM-er sikres mot prompt-injeksjon, skaper den arkitektoniske utformingen av fleragentsystemer – der agenter implisitt stoler på meldinger fra andre agenter – nye angrepsoverflater som krever sikkerhetskontroller på rammeverksnivå .
Standard tillatelsesomfang i agentrammeverk er ofte for åpent. Uten strenge minsterettighetsgrenser mellom agenter er lignende utnyttelser sannsynlige i andre plattformer. Palo Alto Networks-forskning publisert tidligere i 2026 fant at standard tillatelsesomfang i Googles Vertex AI kunne tillate en kompromittert agent å oppnå privilegert tilgang til data og infrastruktur .
Ettersom organisasjoner i økende grad tar i bruk fleragentsystemer for kodevurdering, CI/CD og intern automatisering, fungerer ADK-hendelsen som en kritisk advarsel. Angrepet viser at agentisk AI introduserer nye angrepsoverflater som krever sikkerhetskontroller på arkitektur- og rammeverksnivå – ikke bare på modell- eller promptnivå. Team som bygger agentsystemer bør implementere strenge rettighetsgrenser, validere kommunikasjon mellom agenter og behandle prompt-injeksjon som en rammeverkssårbarhet snarere enn en modellmerkverdighet.